# ============================================================================= # Emetteurs ACME # ============================================================================= # Prerequis : le Secret cert-manager/cloudflare-api-token doit exister # (bash scripts/secrets-apply.sh). # # Le token Cloudflare doit avoir la permission MINIMALE : # Zone > DNS > Edit, limite a la seule zone xpeditis.com. # Un token global de compte donnerait a cert-manager le pouvoir de rediriger # tout votre trafic. --- # Emetteur de TEST. Ses certificats ne sont pas reconnus par les navigateurs, # mais il n'a pas de quota serre : utilisez-le pour valider la chaine DNS-01 # AVANT de basculer sur l'emetteur de production. # Let's Encrypt limite la production a 5 echecs/heure et 50 certificats/semaine # par domaine : on ne debogue pas dessus. apiVersion: cert-manager.io/v1 kind: ClusterIssuer metadata: name: letsencrypt-staging spec: acme: server: https://acme-staging-v02.api.letsencrypt.org/directory email: ops@xpeditis.com privateKeySecretRef: name: letsencrypt-staging-account-key solvers: - dns01: cloudflare: apiTokenSecretRef: name: cloudflare-api-token key: api-token --- apiVersion: cert-manager.io/v1 kind: ClusterIssuer metadata: name: letsencrypt-prod spec: acme: server: https://acme-v02.api.letsencrypt.org/directory # Adresse REELLE et surveillee : Let's Encrypt y envoie les avertissements # d'expiration si le renouvellement automatique cesse de fonctionner. email: ops@xpeditis.com privateKeySecretRef: name: letsencrypt-prod-account-key solvers: - dns01: cloudflare: apiTokenSecretRef: name: cloudflare-api-token key: api-token selector: dnsZones: - xpeditis.com