# Prérequis (à faire une seule fois, hors de ces manifestes) : # helm repo add jetstack https://charts.jetstack.io # helm install cert-manager jetstack/cert-manager \ # --namespace cert-manager --create-namespace --set crds.enabled=true # # Un certificat wildcard (*.demo.demo-uber.club) ne peut être émis que via un # challenge DNS-01 (le challenge HTTP-01 ne supporte pas les wildcards) : il # faut donc que cert-manager puisse créer des enregistrements TXT chez votre # fournisseur DNS. Exemple ci-dessous avec Cloudflare (le plus courant) — # remplacez le bloc `cloudflare:` par le solver de votre fournisseur si ce # n'est pas celui-ci (route53, digitalocean, ovh via webhook, etc.). apiVersion: v1 kind: Secret metadata: name: cloudflare-api-token namespace: cert-manager type: Opaque stringData: # Token Cloudflare avec la permission "Zone:DNS:Edit" sur la zone demo-uber.club. # https://dash.cloudflare.com/profile/api-tokens api-token: "" # À REMPLIR avant application --- apiVersion: cert-manager.io/v1 kind: ClusterIssuer metadata: name: letsencrypt-dns spec: acme: server: https://acme-v02.api.letsencrypt.org/directory email: admin@demo-uber.club # À adapter privateKeySecretRef: name: letsencrypt-dns-account-key solvers: - dns01: cloudflare: apiTokenSecretRef: name: cloudflare-api-token key: api-token selector: dnsZones: - "demo-uber.club" --- # Issuer de test (ne compte pas dans les limites de rate-limit de Let's Encrypt # prod — utile pour valider la chaîne DNS-01 avant de basculer sur letsencrypt-dns). apiVersion: cert-manager.io/v1 kind: ClusterIssuer metadata: name: letsencrypt-dns-staging spec: acme: server: https://acme-staging-v02.api.letsencrypt.org/directory email: admin@demo-uber.club # À adapter privateKeySecretRef: name: letsencrypt-dns-staging-account-key solvers: - dns01: cloudflare: apiTokenSecretRef: name: cloudflare-api-token key: api-token selector: dnsZones: - "demo-uber.club"