Zéro-confiance flux PG, côté serveur : cert-sync (owned postgres, motif .path comme Dovecot/Postfix) + ssl_cert/key/ca_file pointant sur le cert step-ca au lieu du snakeoil. Garde-fou : ssl non activé si le cert n'est pas en place. Reload robuste (instance postgresql@NN-main, pas le wrapper). Prouvé sur data-sql-01 : cert servi = Set-OPS Internal CA (vérif root_ca ok), keycloak/forgejo toujours 200 (TLS reste optionnel, rien de cassé). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
12 lines
409 B
Django/Jinja
12 lines
409 B
Django/Jinja
# Géré par Set-OPS (rôle serveur_postgresql). Ne pas éditer à la main.
|
|
# Surveille le certificat step_ca : au renouvellement (client_pki), resynchronise
|
|
# vers PostgreSQL et le recharge.
|
|
[Unit]
|
|
Description=Set-OPS — surveille le certificat step_ca de PostgreSQL
|
|
|
|
[Path]
|
|
PathChanged={{ serveur_postgresql_tls_source_cert }}
|
|
Unit=setops-postgresql-cert-sync.service
|
|
|
|
[Install]
|
|
WantedBy=multi-user.target
|