Set-OPS-Public/roles/serveur_postgresql/templates/setops-postgresql-cert-sync.path.j2
Daniel Allaire 5aa7fcafdb PostgreSQL : servir le cert step-ca (TLS vérifiable), non-bloquant
Zéro-confiance flux PG, côté serveur : cert-sync (owned postgres, motif .path
comme Dovecot/Postfix) + ssl_cert/key/ca_file pointant sur le cert step-ca au
lieu du snakeoil. Garde-fou : ssl non activé si le cert n'est pas en place.
Reload robuste (instance postgresql@NN-main, pas le wrapper).

Prouvé sur data-sql-01 : cert servi = Set-OPS Internal CA (vérif root_ca ok),
keycloak/forgejo toujours 200 (TLS reste optionnel, rien de cassé).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-04 18:31:30 -04:00

12 lines
409 B
Django/Jinja

# Géré par Set-OPS (rôle serveur_postgresql). Ne pas éditer à la main.
# Surveille le certificat step_ca : au renouvellement (client_pki), resynchronise
# vers PostgreSQL et le recharge.
[Unit]
Description=Set-OPS — surveille le certificat step_ca de PostgreSQL
[Path]
PathChanged={{ serveur_postgresql_tls_source_cert }}
Unit=setops-postgresql-cert-sync.service
[Install]
WantedBy=multi-user.target