feat/dn42-ingress-tier #12
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "feat/dn42-ingress-tier"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Le magasin partagé que le tier d'ingress attend, en cluster raft sur le plan de management et descellé par le moteur transit de ca1. Un seul nœud sait résoudre le challenge dns-01 : ce coffre est ce qui permet aux trois autres d'avoir un certificat, pas une économie d'émissions. Le rôle laisse dehors, comme celui d'ATNET laisse `bao operator init` : le contenu du coffre, l'initialisation, et le certificat du listener — il faudrait pour l'émettre un token capable de signer n'importe quel nom sous thystips.cloud, plus dangereux que celui du sceau. Le rôle refuse de configurer un listener sans lui plutôt que de le laisser échouer au démarrage. Trois faits mesurés contre le binaire 2.6.1 plutôt que repris des exemples Vault qui circulent : - `disable_mlock` n'existe plus, OpenBao a retiré mlock et le champ est rejeté. `MemorySwapMax=0` dans l'unité devient la seule barrière entre les secrets et le swap, ce que la doc de Vault laisserait croire redondant. - `bao operator diagnose` rend 4 sur une configuration valide COMME sur du HCL cassé : inutilisable en `validate:`, où Ansible exige 0. Le filet reste render-check et un redémarrage qui échoue franchement. - les quatre nœuds joignent ca1 en 200 sur sys/health, Bordeaux compris, et leur résolveur interne rend l'adresse privée. Le sceau ne demande donc aucun flux nouveau ni AC épinglée. Ligne 19 de la matrice : 8200 et 8201 en TCP, entre nos seules adresses de management. Les deux ports vont ensemble — ouvrir l'API sans le port de cluster donne quatre coffres qui se voient et ne répliquent rien. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01FGwvXLVXJ2PrRFwJTB3Xp9