Skip to main content
El broker resuelve la cadena acme.credentials de cada perfil a través de un provider de secretos enchufable. Se selecciona con secrets.provider en broker.yml.

env (por defecto)

La cadena acme.credentials se trata como nombre de variable de entorno:
En systemd:
/etc/systemd/system/certplane-broker.service.d/env.conf

file

La cadena acme.credentials se interpreta como ruta de archivo. El broker lee el contenido, lo recorta y lo usa como secreto. El archivo debe ser legible por el usuario certplane.
policy.yml

vault / openbao

acme.credentials nombra la ruta en Vault relativa a mount_path. Con mount_path: secret y kv_version: 2:
policy.yml
…lee secret/data/certplane/cloudflare/example-com y devuelve el valor en data.value (o lo que diga vault.key). Tutorial completo: Secretos en Vault y OpenBao.

Cómo elegir

  • ¿Solo arrancando? env. Dos segundos.
  • ¿Producción single-broker? file está bien si ya renderizas con tu config-management.
  • ¿Multi-broker o rotación centralizada? vault u openbao.