- pg_hba hostssl (serveur_postgresql_tls_force) : refuse les connexions non-TLS du réseau. Posé après validation des 3 clients en verify-full. - Fix : tls_dir sous /etc/postgresql collisionnait avec la détection de version (find|sort|last prenait 'tls') → filtre numérique ^[0-9]+$ + tls_dir déplacé sous /var/lib/postgresql/tls. Prouvé : non-TLS rejeté (« aucun chiffrement »), TLS accepté, 3 apps 200. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
12 lines
760 B
Django/Jinja
12 lines
760 B
Django/Jinja
# Gere par Set-OPS (role serveur_postgresql). Ne pas editer a la main.
|
|
# Acces administrateur local par socket (requis par Ansible/postgres).
|
|
local all postgres peer
|
|
local all all peer
|
|
# Boucle locale.
|
|
host all all 127.0.0.1/32 {{ serveur_postgresql_methode_auth }}
|
|
host all all ::1/128 {{ serveur_postgresql_methode_auth }}
|
|
# Reseaux internes autorises (clients applicatifs).
|
|
# tls_force => hostssl : SEULES les connexions TLS sont acceptees (zero-confiance).
|
|
{% for reseau in serveur_postgresql_reseaux_autorises %}
|
|
{{ 'hostssl' if serveur_postgresql_tls_force | default(false) else 'host' }} all all {{ reseau }} {{ serveur_postgresql_methode_auth }}
|
|
{% endfor %}
|