Une PKI interne qui se renouvelle toute seule
Une dizaine de services du lab tournent en HTTPS. Renouveler leurs certificats à la main tous les 90 jours n'était pas tenable : j'ai monté une autorité de certification interne avec HashiCorp Vault — deux chaînes complètes, RSA et ECDSA, chacune avec sa Root et son intermédiaire, et un cross-signing entre les deux. Environ 950 lignes de Bash pilotées par des timers systemd renouvellent tous les certificats tous les 80 jours et publient les listes de révocation toutes les 24 h. Vault se déverrouille seul au redémarrage, via un moteur transit hébergé sur une autre machine.
Documentation technique →