修复 NATS Bao ACME 证书密钥类型
yaml / yaml (pull_request) Successful in 10s

This commit is contained in:
2026-09-16 12:25:28 +00:00
parent b953db199e
commit f36a1cbf11
2 changed files with 5 additions and 2 deletions
+2
View File
@@ -12,6 +12,8 @@
使用 `nats.nats.svc.cluster.local:4222`。访问控制由 TLS、Account 与用户权限负责, 使用 `nats.nats.svc.cluster.local:4222`。访问控制由 TLS、Account 与用户权限负责,
不额外维护易漂移的源 IP 白名单。 不额外维护易漂移的源 IP 白名单。
- TLS 证书由 `bao-acme` 签发。PVE 节点已信任内部 CA。 - TLS 证书由 `bao-acme` 签发。PVE 节点已信任内部 CA。
- `bao-server` PKI role 只接受 RSA CSR,因此 Certificate 使用 RSA 2048;不要改成
ECDSA,ACME challenge 会成功但 finalize 会以 `role requires keys of type rsa` 失败。
- `SYS` Account 用于管理;`CI` Account 启用 JetStream,存储上限 1 GiB。 - `SYS` Account 用于管理;`CI` Account 启用 JetStream,存储上限 1 GiB。
首期使用静态用户,密码只存在 OpenBao `kv/k8s/nats`: 首期使用静态用户,密码只存在 OpenBao `kv/k8s/nats`:
+3 -2
View File
@@ -15,6 +15,7 @@ spec:
duration: 720h duration: 720h
renewBefore: 168h renewBefore: 168h
privateKey: privateKey:
algorithm: ECDSA # OpenBao's bao-server role intentionally accepts RSA keys only.
size: 256 algorithm: RSA
size: 2048
rotationPolicy: Always rotationPolicy: Always