Certificados
Certificados activos
| Tipo | Secreto k8s | Namespaces | Estado |
|---|---|---|---|
Wildcard *.deibuzz.es |
wildcard-tls |
Todos los ns | ✅ Let's Encrypt |
Root deibuzz.es + www |
root-tls |
default |
✅ Let's Encrypt |
Método de validación
dns-01 via Cloudflare API (cert-manager). No necesita exponer puerto 80 para ACME.
CA local
Para dispositivos en LAN que necesiten confiar en la CA local:
Instalar en dispositivos LAN para evitar errores de certificado en acceso interno.
Wildcard
El wildcard *.deibuzz.es cubre todos los subdominios. Se copia al namespace correspondiente al desplegar cada servicio:
# Copiar wildcard-tls a un nuevo namespace
kubectl get secret wildcard-tls -n cert-manager -o yaml | \
sed 's/namespace: cert-manager/namespace: <nuevo-ns>/' | \
kubectl apply -f -
Renovación
Automática por cert-manager (90 días Let's Encrypt, renueva a los 60).