diff --git a/crowdsec/values.yaml b/crowdsec/values.yaml index 58bff15..cbeb94c 100644 --- a/crowdsec/values.yaml +++ b/crowdsec/values.yaml @@ -100,13 +100,17 @@ crowdsec: &crowdsec_config valueFrom: fieldRef: fieldPath: metadata.labels['machine-name'] - # To enroll the Security Engine to the console - - name: ENROLL_KEY - value: "cmieq72i3000802jr1wx8kply" - - name: ENROLL_INSTANCE_NAME - value: "homelab" - - name: ENROLL_TAGS - value: "k3s rpi test" + # ⚠ PAS d'ENROLL_KEY ici (retirée le 2026-10-08). Le script de démarrage + # appelle `cscli console enroll` à CHAQUE démarrage quand la clé est posée, + # et un refus de la console (api.crowdsec.net → 403 Forbidden) TUE le + # démarrage : la LAPI boucle en CrashLoopBackOff, le videur de Traefik + # refuse alors TOUT le monde, et tout *.arcodange.fr répond 403 sans corps. + # C'est arrivé le 2026-10-08 à 06:07Z, sur un simple redémarrage déclenché + # par la rotation Vault (rolloutRestartTargets ci-dessus). L'instance est + # déjà enrôlée (l'état vit dans le volume de config) : la ré-enrôler ne + # sert à rien. Pour un enrôlement neuf, le faire UNE fois à la main + # (`cscli console enroll --name homelab ` dans le pod), jamais au + # démarrage — un service tiers ne doit pas pouvoir éteindre la porte. - name: DB_USER valueFrom: secretKeyRef: