From bcd6371243603244c113b0557ebefc4d9f113732 Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Fri, 3 Jul 2026 12:01:19 -0400 Subject: [PATCH] =?UTF-8?q?Cert=20de=20l'edge=20nginx=20:=20snakeoil=20?= =?UTF-8?q?=E2=86=92=20step=5Fca=20(HTTPS=20valide)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit client_pki ajouté à l'edge, ses SANs incluent le FQDN d'exposition (keycloak.lab.chezlepro.internal), serveur_nginx_certificat pointe sur le cert client_pki. Prouvé : HTTP 200, ssl_verify_result=0, émetteur step_ca. Sans nouveau code (client_pki + group_var). Gaps notés : recharger nginx au renouvellement du cert ; auto-dériver les SANs d'exposition depuis le plan. Co-Authored-By: Claude Opus 4.8 --- CHANGELOG.md | 8 ++++++++ 1 file changed, 8 insertions(+) diff --git a/CHANGELOG.md b/CHANGELOG.md index 711f6c4..0f21741 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -58,6 +58,14 @@ nouveau mécanisme) : ajouter les FQDN d'exposition aux `client_pki_sans` de l'edge (client_pki demande + renouvelle déjà le cert d'hôte), puis pointer `serveur_nginx_certificat` sur le cert client_pki (`/etc/step/certs/.crt`). +- **Cert de l'edge : snakeoil → step_ca (HTTPS valide).** Appliqué le raffinement ci-dessus : + `client_pki` ajouté à l'edge, ses `client_pki_sans` incluent le FQDN d'exposition + (`keycloak.lab.chezlepro.internal`), et `serveur_nginx_certificat`/`_cle` pointent sur le cert + client_pki. **Prouvé** : HTTPS `HTTP 200` avec `ssl_verify_result=0` (chaîne validée contre la + racine step_ca, nom correct), émetteur `Set-OPS Internal CA`. Sans nouveau code (client_pki + + group_var). **Gaps notés** : (1) recharger nginx au **renouvellement** du cert (le cert-renewer + renouvelle en place, nginx ne recharge pas seul — hook à ajouter) ; (2) **auto-dériver** les SANs + d'exposition de l'edge depuis le plan (au lieu de les lister dans le group_var). ## 2026-07-02