- client_pki : root_ca.crt en 0644 (un cert racine est PUBLIC ; requis pour que les clients TLS non-root — keycloak, forgejo… — puissent vérifier). - serveur_keycloak : db-url-properties sslmode=verify-full + sslrootcert. Incident maîtrisé : 1er essai, keycloak (user keycloak) ne pouvait pas lire root_ca 0600 → SSO down → restauré en <1 min → corrigé (0644) → verify-full OK. Prouvé : realm 200, sslmode=verify-full, aucune erreur SSL/DB. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> |
||
|---|---|---|
| .. | ||
| main.yml | ||