21 lines
1.1 KiB
YAML
21 lines
1.1 KiB
YAML
|
|
---
|
||
|
|
# L'EDGE DOIT PORTER LES NOMS QU'IL PUBLIE (2026-08-23).
|
||
|
|
#
|
||
|
|
# Sans ce fichier, `client_pki` n'emet le certificat de l'edge qu'avec ses propres noms
|
||
|
|
# (`infra-edge-01.genese.internal`), et nginx retombe sur le certificat auto-signe de
|
||
|
|
# Debian pour tout FQDN expose. Le service repond, la page s'affiche apres un
|
||
|
|
# avertissement — et rien ne signale la panne. C'est ce qui s'est passe ici : la forge de
|
||
|
|
# patient 0 etait publiee derriere un `ssl-cert-snakeoil.pem`, et `git clone` a ete le
|
||
|
|
# premier a refuser, a juste titre.
|
||
|
|
#
|
||
|
|
# `sans_exposition` est derive du plan (les `expose:` des applications).
|
||
|
|
client_pki_sans: >-
|
||
|
|
{{ ([ansible_fqdn | default(ansible_hostname), ansible_hostname, ansible_host]
|
||
|
|
+ (sans_exposition | default([])))
|
||
|
|
| select | unique | list }}
|
||
|
|
serveur_nginx_certificat: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
|
||
|
|
serveur_nginx_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
|
||
|
|
# Un cert renouvele sur disque reste PERIME en memoire tant que nginx n'a pas recharge.
|
||
|
|
client_pki_reload_services:
|
||
|
|
- nginx
|