Skip to main content
Esta página cubre cómo ejecutar certplane-broker en un host. Referencia completa del esquema: Configuración del broker. Para automatizarlo con Ansible: guía de roles de Ansible.

Requisitos previos

  • Un step-ca accesible (emite las identidades — el broker solo necesita su bundle de CA).
  • Certificado y clave TLS para la API mTLS del broker.
  • Bundle de CA que firma los certificados de identidad de tus agentes (raíz o intermedia de step-ca).
  • Email de cuenta ACME — el broker crea la cuenta en el primer uso.
  • Credenciales del proveedor DNS para dns-01, si vas a emitir wildcards. Soportados: cloudflare, httpreq.

Layout en disco

Layout recomendado, igual al del role certplane_broker:
Un usuario de sistema certplane es dueño de /var/lib/certplane y de la clave de cuenta ACME.

Configuración mínima

/etc/certplane/broker.yml
Referencia completa: Configuración del broker. El esquema JSON está en schemas/broker.schema.json.

CLI

El binario es una app Cobra con flag global -c / --config y subcomandos: -c es obligatorio para todo subcomando.

Unidad systemd

El role certplane_broker incluye esta unidad. Manualmente:
/etc/systemd/system/certplane-broker.service
Habilita e inicia:

Verifica que está corriendo

/readyz devuelve 503 policy not loaded hasta que la política está cargada. El endpoint de emisión (POST /v1/certificates) requiere un certificado cliente válido y normalmente solo lo invoca certplane-agent.

Recarga en caliente de la política

policy.watch: true recarga el archivo cuando cambia en disco. Sin reinicio. El broker registra el nuevo hash, útil para correlacionar con el log de auditoría.

Siguientes pasos