/* * Gere par Set-OPS (role serveur_icinga). Ne pas editer a la main. * * AUCUN chemin de certificat n'est declare ici, et c'est le resultat d'une mesure. * * `cert_path`, `key_path` et `ca_path` sont DEPRECIES depuis Icinga 2.8 : les poser * reveille un chemin de code herite qui exige en plus un objet `Endpoint` (constate le * 2026-08-11). Depuis 2.8, Icinga lit `/var/lib/icinga2/certs/${NodeName}.{crt,key}` par * CONVENTION — et il s'emet lui-meme ce certificat avec sa propre AC. * * On a tente de lui servir un certificat step-ca : impossible. Icinga renouvelle tout ce * qui expire sous 30 jours, les certificats Set-OPS vivent 24 h, et il ecrasait donc le * notre a chaque demarrage — « Our certificate will expire soon, but we own the CA. * Renewing. » Le consommateur verifie desormais le pair contre l'AC d'Icinga. * * Ce qui EST durci ici : l'API n'accepte ni configuration ni commande a distance. Le seul * usage legitime est le depot de resultats passifs, qui passe par un ApiUser a portee * limitee (voir setops-api-users.conf). */ object ApiListener "api" { accept_config = false accept_commands = false ticket_salt = TicketSalt }