Je prends la discussion en plein vol et je ne connais pas les détails, mais bien naïvement je me dis que ta procédure doit:
Se connecter chez let's encrypt pour récupérer le nouveau certificat, au moyen d'un token qui te permet de t'identifier.
Vérifier la validité du certificat récupéré (i.e. qu'il vient bien de let's encrypt).
Placer le certificat sur toutes les machines qui en ont besoin et faire en sorte que tes services utilisent le nouveau certificat.
Je suppose que c'est ton token qui te permet de t'authentifier auprès de let's encrypt qui est caché sur ton disque dur crypté sur ta machine derrière un air gap ... je comprends qu'on fasse attention à ce genre de choses, mais en réalité tu obtiendrais une meilleure sécurité en montant un serveur constant ( immutable en anglais :) ) faisant tourner un service qui récupère les nouveaux certificats chez let's encrypt et les met à disposition de tes autres machines (par exemple sous forme d'un paquet debian, rpm ou autre, d'une image docker ou d'un simple fichier crypté). En effet si ton serveur constant n'accepte aucune connexion entrante, même sur un réseau il est plus sécurisé qu'une machine de travail utilisée pour récupérer le certificat et le pousser sur les autres machines de l'infrastructure.
[^] # Re: L’automatisation, c’est bon, mangez-en
Posté par Michaël (site web personnel) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 2.
Je prends la discussion en plein vol et je ne connais pas les détails, mais bien naïvement je me dis que ta procédure doit:
Je suppose que c'est ton token qui te permet de t'authentifier auprès de let's encrypt qui est caché sur ton disque dur crypté sur ta machine derrière un air gap ... je comprends qu'on fasse attention à ce genre de choses, mais en réalité tu obtiendrais une meilleure sécurité en montant un serveur constant ( immutable en anglais :) ) faisant tourner un service qui récupère les nouveaux certificats chez let's encrypt et les met à disposition de tes autres machines (par exemple sous forme d'un paquet debian, rpm ou autre, d'une image docker ou d'un simple fichier crypté). En effet si ton serveur constant n'accepte aucune connexion entrante, même sur un réseau il est plus sécurisé qu'une machine de travail utilisée pour récupérer le certificat et le pousser sur les autres machines de l'infrastructure.