Zéro-confiance flux PG, côté serveur : cert-sync (owned postgres, motif .path comme Dovecot/Postfix) + ssl_cert/key/ca_file pointant sur le cert step-ca au lieu du snakeoil. Garde-fou : ssl non activé si le cert n'est pas en place. Reload robuste (instance postgresql@NN-main, pas le wrapper). Prouvé sur data-sql-01 : cert servi = Set-OPS Internal CA (vérif root_ca ok), keycloak/forgejo toujours 200 (TLS reste optionnel, rien de cassé). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
14 lines
681 B
Django/Jinja
14 lines
681 B
Django/Jinja
# Gere par Set-OPS (role serveur_postgresql). Ne pas editer a la main.
|
|
listen_addresses = '{{ serveur_postgresql_ecoute | join(",") }}'
|
|
port = {{ serveur_postgresql_port }}
|
|
password_encryption = '{{ serveur_postgresql_methode_auth }}'
|
|
{% if serveur_postgresql_tls_actif | default(false) %}
|
|
# TLS via le certificat d'hote step_ca (synchronise par setops-postgresql-cert-sync).
|
|
ssl = on
|
|
ssl_cert_file = '{{ serveur_postgresql_tls_dir }}/server.crt'
|
|
ssl_key_file = '{{ serveur_postgresql_tls_dir }}/server.key'
|
|
ssl_ca_file = '{{ serveur_postgresql_tls_dir }}/root.crt'
|
|
{% endif %}
|
|
{% for cle, valeur in serveur_postgresql_parametres.items() %}
|
|
{{ cle }} = '{{ valeur }}'
|
|
{% endfor %}
|