The Last Spike Online / 2026. július 16.
Az első TLS cert nem ugyanaz a feladat, mint a századik megújítás
A production TLS-nél külön kezeltük a bootstrap cert-kiadást és a későbbi normál megújítást. Az első körben még nincs cert, ezért a kész rendszer feltételeit nem lehet rá alkalmazni.
A helyzet
Automatizált HTTPS setupnál klasszikus tyúk-tojás probléma jelenik meg: a reverse proxy szeretné betölteni a tanúsítványt, de az még nem létezik; a tanúsítvány kiadásához viszont a domainnek elérhető challenge útvonal kell. Ha a kész production configot indítjuk elsőre, a proxy már a cert hiánya miatt elbukhat.
A megoldási út
A kezdeti certificate issuance külön bootstrap lépést kapott minimális HTTP elérhetőséggel. Csak a sikeres kiadás után váltottunk át a végleges HTTPS konfigurációra. A megújítás ettől kezdve már a normál runtime része lehetett, mert a szükséges fájlstruktúra létezett.
Mi lett belőle
A TLS telepítés determinisztikusan lefutott anélkül, hogy kézzel kellett volna a proxy configját ide-oda szerkeszteni. A bootstrap és steady-state közötti különbség dokumentált lett, így egy új szervernél ugyanaz az út ismételhető.