Tout *.arcodange.fr derrière CrowdSec répondait 403 sans corps (kadans.arcodange.fr, gitea.arcodange.fr…).
06:07:40Z : la rotation Vault redémarre la LAPI (vso.secrets.hashicorp.com/restartedAt, rolloutRestartTargets) → nouvelle révision 495 (crowdsec-lapi-8f776dc68), identique à la 494 hors l'annotation.
Le script de démarrage appelle cscli console enroll dès que ENROLL_KEY est posée : api.crowdsec.net/v3/watchers/enroll → 403 Forbidden → le démarrage échoue → CrashLoopBackOff.
Sans LAPI, le videur de Traefik refuse tout le monde.
Le correctif
On retire ENROLL_KEY, ENROLL_INSTANCE_NAME, ENROLL_TAGS des variables de la LAPI. L'instance est déjà enrôlée (l'état vit dans le volume de config) ; un enrôlement neuf se fait une fois, à la main, dans le pod. Un commentaire dans values.yaml dit pourquoi, pour que personne ne la remette.
Accord du fondateur : « Oui, tout de suite » (outil question, 2026-10-08).
Témoin après la synchro ArgoCD
le pod crowdsec-lapi est Running, prêt ;
https://kadans.arcodange.fr/ et https://gitea.arcodange.fr/ ne rendent plus 403 sans corps.
## L'incident (2026-10-08, depuis 06:07Z)
Tout `*.arcodange.fr` derrière CrowdSec répondait **403 sans corps** (`kadans.arcodange.fr`, `gitea.arcodange.fr`…).
- 06:07:40Z : la rotation Vault redémarre la LAPI (`vso.secrets.hashicorp.com/restartedAt`, `rolloutRestartTargets`) → nouvelle révision 495 (`crowdsec-lapi-8f776dc68`), **identique** à la 494 hors l'annotation.
- Le script de démarrage appelle `cscli console enroll` dès que `ENROLL_KEY` est posée : `api.crowdsec.net/v3/watchers/enroll` → **403 Forbidden** → le démarrage échoue → CrashLoopBackOff.
- Sans LAPI, le videur de Traefik refuse tout le monde.
## Le correctif
On retire `ENROLL_KEY`, `ENROLL_INSTANCE_NAME`, `ENROLL_TAGS` des variables de la LAPI. L'instance est déjà enrôlée (l'état vit dans le volume de config) ; un enrôlement neuf se fait une fois, à la main, dans le pod. Un commentaire dans `values.yaml` dit pourquoi, pour que personne ne la remette.
Accord du fondateur : « Oui, tout de suite » (outil question, 2026-10-08).
## Témoin après la synchro ArgoCD
- le pod `crowdsec-lapi` est `Running`, prêt ;
- `https://kadans.arcodange.fr/` et `https://gitea.arcodange.fr/` ne rendent plus 403 sans corps.
🤖 Generated with [Claude Code](https://claude.com/claude-code)
Le 2026-10-08 à 06:07Z, la rotation Vault a redémarré la LAPI (rolloutRestartTargets) ; le script de démarrage a rappelé `cscli console enroll`, api.crowdsec.net a répondu 403 Forbidden, la LAPI a bouclé en CrashLoopBackOff et le videur de Traefik a refusé tout le monde (403 sans corps sur kadans, gitea…). L'instance est déjà enrôlée : on retire ENROLL_KEY/NAME/TAGS du démarrage.
Co-Authored-By: Claude Opus 5.5 <[email protected]>
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
L'incident (2026-10-08, depuis 06:07Z)
Tout
*.arcodange.frderrière CrowdSec répondait 403 sans corps (kadans.arcodange.fr,gitea.arcodange.fr…).vso.secrets.hashicorp.com/restartedAt,rolloutRestartTargets) → nouvelle révision 495 (crowdsec-lapi-8f776dc68), identique à la 494 hors l'annotation.cscli console enrolldès queENROLL_KEYest posée :api.crowdsec.net/v3/watchers/enroll→ 403 Forbidden → le démarrage échoue → CrashLoopBackOff.Le correctif
On retire
ENROLL_KEY,ENROLL_INSTANCE_NAME,ENROLL_TAGSdes variables de la LAPI. L'instance est déjà enrôlée (l'état vit dans le volume de config) ; un enrôlement neuf se fait une fois, à la main, dans le pod. Un commentaire dansvalues.yamldit pourquoi, pour que personne ne la remette.Accord du fondateur : « Oui, tout de suite » (outil question, 2026-10-08).
Témoin après la synchro ArgoCD
crowdsec-lapiestRunning, prêt ;https://kadans.arcodange.fr/ethttps://gitea.arcodange.fr/ne rendent plus 403 sans corps.🤖 Generated with Claude Code