66 lines
2.1 KiB
YAML
66 lines
2.1 KiB
YAML
# Prérequis (à faire une seule fois, hors de ces manifestes) :
|
|
# helm repo add jetstack https://charts.jetstack.io
|
|
# helm install cert-manager jetstack/cert-manager \
|
|
# --namespace cert-manager --create-namespace --set crds.enabled=true
|
|
#
|
|
# Un certificat wildcard (*.omnex.sbs) ne peut être émis que via un
|
|
# challenge DNS-01 (le challenge HTTP-01 ne supporte pas les wildcards) : il
|
|
# faut donc que cert-manager puisse créer des enregistrements TXT chez votre
|
|
# fournisseur DNS. Exemple ci-dessous avec Cloudflare (le plus courant) —
|
|
# remplacez le bloc `cloudflare:` par le solver de votre fournisseur si ce
|
|
# n'est pas celui-ci (route53, digitalocean, ovh via webhook, etc.).
|
|
apiVersion: v1
|
|
kind: Secret
|
|
metadata:
|
|
name: cloudflare-api-token
|
|
namespace: cert-manager
|
|
type: Opaque
|
|
stringData:
|
|
# Token Cloudflare avec la permission "Zone:DNS:Edit" sur la zone omnex.sbs.
|
|
# https://dash.cloudflare.com/profile/api-tokens
|
|
api-token: "" # À REMPLIR avant application
|
|
|
|
---
|
|
apiVersion: cert-manager.io/v1
|
|
kind: ClusterIssuer
|
|
metadata:
|
|
name: letsencrypt-dns
|
|
spec:
|
|
acme:
|
|
server: https://acme-v02.api.letsencrypt.org/directory
|
|
email: admin@omnex.sbs # À adapter
|
|
privateKeySecretRef:
|
|
name: letsencrypt-dns-account-key
|
|
solvers:
|
|
- dns01:
|
|
cloudflare:
|
|
apiTokenSecretRef:
|
|
name: cloudflare-api-token
|
|
key: api-token
|
|
selector:
|
|
dnsZones:
|
|
- "omnex.sbs"
|
|
|
|
---
|
|
# Issuer de test (ne compte pas dans les limites de rate-limit de Let's Encrypt
|
|
# prod — utile pour valider la chaîne DNS-01 avant de basculer sur letsencrypt-dns).
|
|
apiVersion: cert-manager.io/v1
|
|
kind: ClusterIssuer
|
|
metadata:
|
|
name: letsencrypt-dns-staging
|
|
spec:
|
|
acme:
|
|
server: https://acme-staging-v02.api.letsencrypt.org/directory
|
|
email: admin@omnex.sbs # À adapter
|
|
privateKeySecretRef:
|
|
name: letsencrypt-dns-staging-account-key
|
|
solvers:
|
|
- dns01:
|
|
cloudflare:
|
|
apiTokenSecretRef:
|
|
name: cloudflare-api-token
|
|
key: api-token
|
|
selector:
|
|
dnsZones:
|
|
- "omnex.sbs"
|