From 14008a4bc941e9b9b6f50ae9bfa24477a9f6b591 Mon Sep 17 00:00:00 2001 From: m3tam3re
Date: Sat, 20 Jun 2026 09:32:19 +0200
Subject: [PATCH] fix: encrypt backup sync ssh key correctly
---
hosts/AZ-CLD-1/services/var-backup-sync.nix | 5 +++++
hosts/AZ-PRM-1/services/backup-ingest.nix | 2 +-
secrets/cld-var-backup-sync-ssh-key.age | Bin 322 -> 766 bytes
3 files changed, 6 insertions(+), 1 deletion(-)
diff --git a/hosts/AZ-CLD-1/services/var-backup-sync.nix b/hosts/AZ-CLD-1/services/var-backup-sync.nix
index 13e2a1a..d0204da 100644
--- a/hosts/AZ-CLD-1/services/var-backup-sync.nix
+++ b/hosts/AZ-CLD-1/services/var-backup-sync.nix
@@ -48,6 +48,11 @@ in {
lock_file="/run/${serviceName}/${serviceName}.lock"
+ if ! ssh-keygen -y -f ${sshKey} >/dev/null; then
+ echo "Invalid SSH private key secret at ${sshKey}" >&2
+ exit 1
+ fi
+
flock -n "$lock_file" \
rsync \
-aH \
diff --git a/hosts/AZ-PRM-1/services/backup-ingest.nix b/hosts/AZ-PRM-1/services/backup-ingest.nix
index 0f1d387..b16f4aa 100644
--- a/hosts/AZ-PRM-1/services/backup-ingest.nix
+++ b/hosts/AZ-PRM-1/services/backup-ingest.nix
@@ -13,7 +13,7 @@ in {
createHome = false;
shell = pkgs.bashInteractive;
openssh.authorizedKeys.keys = [
- "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIL6FhMvJqh7m+AfC5yeHUIxhEvalSoA5OzqtDVstuAX1 cld-var-backup-sync@AZ-CLD-1-to-AZ-PRM-1"
+ "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIBAbgaMFD8U+NrhA4P7BzVOsAbuu82ebkAOfQA09u12v cld-var-backup-sync@AZ-CLD-1-to-AZ-PRM-1"
];
};
diff --git a/secrets/cld-var-backup-sync-ssh-key.age b/secrets/cld-var-backup-sync-ssh-key.age
index 800bddcdf898941ac50c64824edf1e33a9954e44..20b5dc9c90830636a58f8c275cf708a9440dd348 100644
GIT binary patch
delta 734
zcmX@a^pACdPJL-gaD-`QrgKJww@Fr{kynwWV`*BlMQCbvahi*Jd2v!fc376Xg{e_y
zAeU3Bp;?w|lwnC!QdVNBSC(aJNI|K8wo!zqUqxuSdstYWmql@LgkPj