OPS-Patient0/inventories/production/group_vars/serveur_nginx.yml

21 lines
1.1 KiB
YAML
Raw Normal View History

---
# L'EDGE DOIT PORTER LES NOMS QU'IL PUBLIE (2026-08-23).
#
# Sans ce fichier, `client_pki` n'emet le certificat de l'edge qu'avec ses propres noms
# (`infra-edge-01.genese.internal`), et nginx retombe sur le certificat auto-signe de
# Debian pour tout FQDN expose. Le service repond, la page s'affiche apres un
# avertissement — et rien ne signale la panne. C'est ce qui s'est passe ici : la forge de
# patient 0 etait publiee derriere un `ssl-cert-snakeoil.pem`, et `git clone` a ete le
# premier a refuser, a juste titre.
#
# `sans_exposition` est derive du plan (les `expose:` des applications).
client_pki_sans: >-
{{ ([ansible_fqdn | default(ansible_hostname), ansible_hostname, ansible_host]
+ (sans_exposition | default([])))
| select | unique | list }}
serveur_nginx_certificat: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
serveur_nginx_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
# Un cert renouvele sur disque reste PERIME en memoire tant que nginx n'a pas recharge.
client_pki_reload_services:
- nginx