Renouvellement certificat wildcard via traefik

Bonjour,

J'ai un nom de domaine (.fr) acheté chez OVH. J'utilise docker avec traefik, et pour des raisons de simplicité j'ai voulu mettre en place des certificats wildcard.
J'ai essayé de mettre en place un challenge dns mais cela ne semble pas fonctionner correctement. En fait, tous les 3 mois, je dois faire des pieds et des mains pour que mes certificats fonctionnent à nouveau. Je n'arrive pas à comprendre pourquoi mes certificats sont renouvelés après un nombre X d'opérations quand ceux-ci arrivent à expiration.

Mon domaine est : florian-garcia.fr

Voici un extrait de ma configuration docker-compose:

environment:
- "OVH_ENDPOINT=ovh-eu"
- "OVH_APPLICATION_KEY=xxx"
- "OVH_APPLICATION_SECRET=xxx"
- "OVH_CONSUMER_KEY=xxx"
- "TZ=Europe/Paris"

- --certificatesResolvers.letsencrypt.acme.email=mypersonalmail@xxx.fr
- --certificatesResolvers.letsencrypt.acme.storage=acme/acme.json
- --certificatesResolvers.letsencrypt.acme.dnsChallenge=true
- --certificatesResolvers.letsencrypt.acme.dnsChallenge.provider=ovh

Voici les logs traefik que j'ai pu récupéré:
`time="2023-10-15T04:32:34+02:00" level=error msg="Error renewing certificate from LE: {mysubdomain.florian-garcia.fr }" ACME CA="https://acme-v02.api.letsencrypt.org/directory" providerName=letsencrypt.acme error="error: one or more domains had a problem:\n[mysubdomain.florian-garcia.fr] [mysubdomain.florian-garcia.fr] acme: error presenting token: ovh: no subdomain because the domain and the zone are identical: florian-garcia.fr.\n"`

Et voici ma configuration côté OVH:



Je suis débutant en configuration NDD, traefik et let's encrypt je dois sûrement louper quelque chose mais je ne sais pas quoi :confused:

Merci d'avance !

Bonjour,

je vous conseillerais plutôt de voir du côté de la communauté de "traefik".

Sinon ce qui me semble bizarre c'est votre wildcard en CNAME (perso je le ferais en A/AAAA plutôt que CNAME).

Pour ma part 0 problèmes avec acme.sh.

Cordialement, janus57

Bonjour,

Je pense créer un sujet aussi côté communauté traefik oui.
J'avais fait cet enregistrement CNAME pour m'éviter de devoir modifier deux enregistrements si l'ip venait à changer mais je vais essayer avec un record A/AAAA pour voir si cela change quelque chose.

Merci

Je viens de tester votre proposition et cela semble avoir résolu le soucis !

Merci de l'aide :slight_smile: Je pense que Traefik / Let's encrypt ne gère pas bien ce genre de record du coup

Bonjour,

en même temps le CNAME c'est très particulier et à utiliser dans de rare cas.
Un CNAME faut le voir comme quelqu'un qui dit "c'est pas moi qui commande c'est lui" et donc cela affecte aussi les entrées TXT/A/AAAA/SRV etc..

Cordialement, janus57