Bogue de renouvellement de certificat TLS avec TLSA #39
Labels
No Label
adhésion
amont
bloqué
bogue
déploiement
en cours
FSDG/RYF/libre
matériel
planifié
radiation
rejeté
résolu
suivi
vie privée/sécurité
No Milestone
No Assignees
1 Participants
Notifications
Due Date
No due date set.
Dependencies
No dependencies set.
Reference: cominfra/xmpp#39
Loading…
Reference in New Issue
No description provided.
Delete Branch "%!s(<nil>)"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Il semble que l'architecture de certifcats TLS du service XMPP soit problématique. En effet, il y a un certificat séparé pour le domaine a-lec.org et un second qui couvre les sous-domaines du service (xmpp.a-lec.org, salons.a-lec.org, etc). Cela pose un soucis lors du renouvellement et avec TLSA car différentes clés sont donc présentes pour notre service.
Le renouvellement de a-lec.org était assuré par www.a-lec.org auparavant, et ça n'a pas fonctionné ce 30 juillet 2024. La machine xmpp n'est pas capable d'obtenir un certificat pour a-lec.org car cela redirige vers le site web. Il faut trouver une autre solution : un wildcard pourrait faire l'affaire ?
Mise en place du script
/etc/letsencrypt/renewal/certbot-dns-01-auth.sh
:Génération d'un certificat :
Nouvelle configuration :
La commande :
Et puis on veut que ça recharge ejabberd :