# Enrollment client per DWH REST La credenziale `dwh-auth` appartiene a una installazione ThothII e serve soltanto quando il workspace usa il trasporto `rest_api`. | Trasporto | Materiale richiesto | | --- | --- | | `rest_api` | URL HTTPS, `API_KEY_FILE`, eventuale `TLS_CA_FILE` | | `postgres_direct` | Credenziali PostgreSQL e configurazione TLS PostgreSQL | | `ssh_tunnel` | Credenziali PostgreSQL e materiale SSH | ## Consegna e conservazione Ricevere chiave e CA attraverso canali protetti separati. Conservare la chiave nel vault dell'installazione o in un file regolare accessibile soltanto all'account autorizzato. Non inserirla in Git, file YAML, argomenti, log o schermate condivise. ## Configurazione ACME Limited Esempio di binding headless per il workspace `acme-ebikes`: ```dotenv THT_WS_ACME_EBIKES_DWH_TRANSPORT=rest_api THT_WS_ACME_EBIKES_DWH_BASE_URL=https://dwh.acme.example/dwh/ THT_WS_ACME_EBIKES_DWH_API_KEY_FILE=/run/secrets/acme-ebikes-dwh-api-key THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem ``` Il suffisso del workspace deriva dall'ID immutabile trasformando i trattini in underscore e usando lettere maiuscole. `API_KEY_FILE` contiene il percorso del file montato, non il valore della chiave. ## Rotazione e revoca Durante la rotazione, ricevere la nuova generazione, aggiornare il vault o il file montato e confermare la connettività sulla route innocua `/rpc/ping`. Solo dopo questa conferma il responsabile del server revoca la generazione precedente. Un `401` indica una chiave assente, sconosciuta, scaduta o revocata. Un `503` indica che il servizio di autorizzazione o il registro non sono disponibili. In entrambi i casi non aggirare REST e non ridurre la verifica TLS.