1
0
mirror of https://github.com/alexandrev/xslt-lab.git synced 2026-09-18 19:43:16 +00:00

Infra: el cert de GitHub Pages para blog.* vence el 19-oct y arrastra también el repo Helm de ArgoCD #1

Closed
opened 2026-09-18 20:45:11 +00:00 by alexandrev · 1 comment
Owner

Pedido por el usuario el 18-sep-2026: "implementa todas esas mejoras" (punto 1 de la revisión de situación).

Qué pasa. El cert que GitHub Pages sirve para blog.xsltplayground.com caduca el 19-oct-2026 08:14 UTC y GitHub no puede renovarlo porque el DNS de blog.* ya no apunta a ellos (se movió el 24-jul con la migración a /blog/). Verificado en vivo contra 185.199.108.153: notAfter=Oct 19 08:14:48 2026 GMT.

Por qué importa más de lo que parece. proxy_ssl_verify off en el proxy host 19 de NPM evita la rotura dura al expirar, pero el riesgo real es que GitHub suelte el custom domain. Y el repoURL del chart en ArgoCD es https://xsltplayground.com/blog, así que si cae /blog/ cae también el repo Helm y ArgoCD deja de poder resolver el chart. El blog es además el 69% de las impresiones del sitio.

Arreglo previsto. Quitar el custom domain de GitHub Pages y repuntar el upstream del proxy a alexandrev.github.io/xslt-lab/, que va con el cert estable *.github.io.

Equivalente al #39 del tracker de GitHub.

Pedido por el usuario el 18-sep-2026: "implementa todas esas mejoras" (punto 1 de la revisión de situación). **Qué pasa.** El cert que GitHub Pages sirve para `blog.xsltplayground.com` caduca el **19-oct-2026 08:14 UTC** y GitHub no puede renovarlo porque el DNS de `blog.*` ya no apunta a ellos (se movió el 24-jul con la migración a `/blog/`). Verificado en vivo contra `185.199.108.153`: `notAfter=Oct 19 08:14:48 2026 GMT`. **Por qué importa más de lo que parece.** `proxy_ssl_verify off` en el proxy host 19 de NPM evita la rotura dura al expirar, pero el riesgo real es que GitHub suelte el custom domain. Y el `repoURL` del chart en ArgoCD es `https://xsltplayground.com/blog`, así que **si cae `/blog/` cae también el repo Helm** y ArgoCD deja de poder resolver el chart. El blog es además el 69% de las impresiones del sitio. **Arreglo previsto.** Quitar el custom domain de GitHub Pages y repuntar el upstream del proxy a `alexandrev.github.io/xslt-lab/`, que va con el cert estable `*.github.io`. Equivalente al #39 del tracker de GitHub.
Author
Owner

Implementado en b6c1147 y aplicado en producción.

El custom domain blog.xsltplayground.com está retirado de GitHub Pages (cname: null, html_url pasa a https://alexandrev.github.io/xslt-lab/) y el proxy /blog/ de NPM (host 19, LXC 109) apunta ahora a alexandrev.github.io con path /xslt-lab/, cubierto por el cert *.github.io. Como ya no hay cert roto que disculpar, proxy_ssl_verify vuelve a estar en on con verificación de cadena. Backup en 19.conf.bak-cert-2026-09-18.

Se quitaron los tres sitios que habrían restaurado el custom domain en el siguiente deploy: site/static/CNAME (borrado), el input cname: de publish-hugo.yml (borrado, con un comentario explicando por qué no volver a ponerlo) y el fichero CNAME que quedaba en la rama gh-pages (borrado por API).

Verificado tras el cambio: /blog/ y un post profundo sirven su contenido real, /blog/index.yaml sigue devolviendo el índice de charts (que es lo que lee ArgoCD, y era el riesgo que el issue no recogía), y blog.* sigue devolviendo 301 con el cert propio de NPM, que renueva con normalidad.

Implementado en `b6c1147` y aplicado en producción. El custom domain `blog.xsltplayground.com` está retirado de GitHub Pages (`cname: null`, `html_url` pasa a `https://alexandrev.github.io/xslt-lab/`) y el proxy `/blog/` de NPM (host 19, LXC 109) apunta ahora a `alexandrev.github.io` con path `/xslt-lab/`, cubierto por el cert `*.github.io`. Como ya no hay cert roto que disculpar, **`proxy_ssl_verify` vuelve a estar en `on`** con verificación de cadena. Backup en `19.conf.bak-cert-2026-09-18`. Se quitaron los **tres** sitios que habrían restaurado el custom domain en el siguiente deploy: `site/static/CNAME` (borrado), el input `cname:` de `publish-hugo.yml` (borrado, con un comentario explicando por qué no volver a ponerlo) y el fichero `CNAME` que quedaba en la rama `gh-pages` (borrado por API). Verificado tras el cambio: `/blog/` y un post profundo sirven su contenido real, **`/blog/index.yaml` sigue devolviendo el índice de charts** (que es lo que lee ArgoCD, y era el riesgo que el issue no recogía), y `blog.*` sigue devolviendo 301 con el cert propio de NPM, que renueva con normalidad.
Sign in to join this conversation.
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: alexandrev/xslt-lab#1