acme.credentials de cada perfil a través de un provider de secretos enchufable. Se selecciona con secrets.provider en broker.yml.
env (por defecto)
acme.credentials se trata como nombre de variable de entorno:
/etc/systemd/system/certplane-broker.service.d/env.conf
file
acme.credentials se interpreta como ruta de archivo. El broker lee el contenido, lo recorta y lo usa como secreto. El archivo debe ser legible por el usuario certplane.
policy.yml
vault / openbao
acme.credentials nombra la ruta en Vault relativa a mount_path. Con mount_path: secret y kv_version: 2:
policy.yml
secret/data/certplane/cloudflare/example-com y devuelve el valor en data.value (o lo que diga vault.key).
Tutorial completo: Secretos en Vault y OpenBao.
Cómo elegir
- ¿Solo arrancando?
env. Dos segundos. - ¿Producción single-broker?
fileestá bien si ya renderizas con tu config-management. - ¿Multi-broker o rotación centralizada?
vaultuopenbao.