26 lines
1.2 KiB
Text
26 lines
1.2 KiB
Text
|
|
/*
|
||
|
|
* Gere par Set-OPS (role serveur_icinga). Ne pas editer a la main.
|
||
|
|
*
|
||
|
|
* AUCUN chemin de certificat n'est declare ici, et c'est le resultat d'une mesure.
|
||
|
|
*
|
||
|
|
* `cert_path`, `key_path` et `ca_path` sont DEPRECIES depuis Icinga 2.8 : les poser
|
||
|
|
* reveille un chemin de code herite qui exige en plus un objet `Endpoint` (constate le
|
||
|
|
* 2026-08-11). Depuis 2.8, Icinga lit `/var/lib/icinga2/certs/${NodeName}.{crt,key}` par
|
||
|
|
* CONVENTION — et il s'emet lui-meme ce certificat avec sa propre AC.
|
||
|
|
*
|
||
|
|
* On a tente de lui servir un certificat step-ca : impossible. Icinga renouvelle tout ce
|
||
|
|
* qui expire sous 30 jours, les certificats Set-OPS vivent 24 h, et il ecrasait donc le
|
||
|
|
* notre a chaque demarrage — « Our certificate will expire soon, but we own the CA.
|
||
|
|
* Renewing. » Le consommateur verifie desormais le pair contre l'AC d'Icinga.
|
||
|
|
*
|
||
|
|
* Ce qui EST durci ici : l'API n'accepte ni configuration ni commande a distance. Le seul
|
||
|
|
* usage legitime est le depot de resultats passifs, qui passe par un ApiUser a portee
|
||
|
|
* limitee (voir setops-api-users.conf).
|
||
|
|
*/
|
||
|
|
object ApiListener "api" {
|
||
|
|
accept_config = false
|
||
|
|
accept_commands = false
|
||
|
|
|
||
|
|
ticket_salt = TicketSalt
|
||
|
|
}
|