Zéro-confiance flux PG, côté serveur : cert-sync (owned postgres, motif .path comme Dovecot/Postfix) + ssl_cert/key/ca_file pointant sur le cert step-ca au lieu du snakeoil. Garde-fou : ssl non activé si le cert n'est pas en place. Reload robuste (instance postgresql@NN-main, pas le wrapper). Prouvé sur data-sql-01 : cert servi = Set-OPS Internal CA (vérif root_ca ok), keycloak/forgejo toujours 200 (TLS reste optionnel, rien de cassé). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
7 lines
235 B
Django/Jinja
7 lines
235 B
Django/Jinja
# Géré par Set-OPS (rôle serveur_postgresql). Ne pas éditer à la main.
|
|
[Unit]
|
|
Description=Set-OPS — synchronise le certificat step_ca vers PostgreSQL
|
|
|
|
[Service]
|
|
Type=oneshot
|
|
ExecStart=/usr/local/sbin/setops-postgresql-cert-sync
|