--- # L'EDGE DOIT PORTER LES NOMS QU'IL PUBLIE (2026-08-23). # # Sans ce fichier, `client_pki` n'emet le certificat de l'edge qu'avec ses propres noms # (`infra-edge-01.genese.internal`), et nginx retombe sur le certificat auto-signe de # Debian pour tout FQDN expose. Le service repond, la page s'affiche apres un # avertissement — et rien ne signale la panne. C'est ce qui s'est passe ici : la forge de # patient 0 etait publiee derriere un `ssl-cert-snakeoil.pem`, et `git clone` a ete le # premier a refuser, a juste titre. # # `sans_exposition` est derive du plan (les `expose:` des applications). client_pki_sans: >- {{ ([ansible_fqdn | default(ansible_hostname), ansible_hostname, ansible_host] + (sans_exposition | default([]))) | select | unique | list }} serveur_nginx_certificat: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt" serveur_nginx_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key" # Un cert renouvele sur disque reste PERIME en memoire tant que nginx n'a pas recharge. client_pki_reload_services: - nginx