Saltar a contenido

Certificados

Certificados activos

Tipo Secreto k8s Namespaces Estado
Wildcard *.deibuzz.es wildcard-tls Todos los ns ✅ Let's Encrypt
Root deibuzz.es + www root-tls default ✅ Let's Encrypt

Método de validación

dns-01 via Cloudflare API (cert-manager). No necesita exponer puerto 80 para ACME.

cert-manager → Cloudflare API → TXT _acme-challenge.deibuzz.es → Let's Encrypt → cert

CA local

Para dispositivos en LAN que necesiten confiar en la CA local:

$DEIBUZZ_HOME/certs/ca/ca.crt

Instalar en dispositivos LAN para evitar errores de certificado en acceso interno.

Wildcard

El wildcard *.deibuzz.es cubre todos los subdominios. Se copia al namespace correspondiente al desplegar cada servicio:

# Copiar wildcard-tls a un nuevo namespace
kubectl get secret wildcard-tls -n cert-manager -o yaml | \
  sed 's/namespace: cert-manager/namespace: <nuevo-ns>/' | \
  kubectl apply -f -

Renovación

Automática por cert-manager (90 días Let's Encrypt, renueva a los 60).

# Ver estado de certificados
kubectl get certificates -A

# Forzar renovación
kubectl delete certificaterequest -n <ns> <nombre>