xpeditis2.0/infra/prod/k8s/cluster/cluster-issuer.yaml
2026-09-07 21:40:50 +02:00

57 lines
1.8 KiB
YAML

# =============================================================================
# Emetteurs ACME
# =============================================================================
# Prerequis : le Secret cert-manager/cloudflare-api-token doit exister
# (bash scripts/secrets-apply.sh).
#
# Le token Cloudflare doit avoir la permission MINIMALE :
# Zone > DNS > Edit, limite a la seule zone xpeditis.com.
# Un token global de compte donnerait a cert-manager le pouvoir de rediriger
# tout votre trafic.
---
# Emetteur de TEST. Ses certificats ne sont pas reconnus par les navigateurs,
# mais il n'a pas de quota serre : utilisez-le pour valider la chaine DNS-01
# AVANT de basculer sur l'emetteur de production.
# Let's Encrypt limite la production a 5 echecs/heure et 50 certificats/semaine
# par domaine : on ne debogue pas dessus.
apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
name: letsencrypt-staging
spec:
acme:
server: https://acme-staging-v02.api.letsencrypt.org/directory
email: ops@xpeditis.com
privateKeySecretRef:
name: letsencrypt-staging-account-key
solvers:
- dns01:
cloudflare:
apiTokenSecretRef:
name: cloudflare-api-token
key: api-token
---
apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
name: letsencrypt-prod
spec:
acme:
server: https://acme-v02.api.letsencrypt.org/directory
# Adresse REELLE et surveillee : Let's Encrypt y envoie les avertissements
# d'expiration si le renouvellement automatique cesse de fonctionner.
email: ops@xpeditis.com
privateKeySecretRef:
name: letsencrypt-prod-account-key
solvers:
- dns01:
cloudflare:
apiTokenSecretRef:
name: cloudflare-api-token
key: api-token
selector:
dnsZones:
- xpeditis.com