]> git.kaiwu.me - haproxy.git/commit
MEDIUM: ssl: Refactorize "commit ssl cert" 20260506-cli-ssl-rework
authorRemi Tricot-Le Breton <rlebreton@haproxy.com>
Thu, 23 Apr 2026 14:23:51 +0000 (16:23 +0200)
committerWilliam Lallemand <wlallemand@haproxy.com>
Tue, 5 May 2026 15:08:16 +0000 (17:08 +0200)
commiteffb817edbec36cdc4a0abb676d8e0882472b8a6
treea015f8bab6cddbf946310d6fd40c60b262c673b4
parentca885cf6cf361ede80b89c20e4a647d6ca5c1133
MEDIUM: ssl: Refactorize "commit ssl cert"

In order for the code behind the "commit ssl cert" logic to be usable
outside of the CLI context, some new "ckch_store_update_" functions are
created. They allow to perform all the operations on ckch_stores to be
performed without needing an appctx.
The first function being called is ckch_store_update_init which mainly
takes the ckch_store lock and checks that there is an ongoing
transaction with the proper path (which was already done in
cli_parse_commit_cert).
The main one is ckch_store_update_process which replicates the logic
that could be found in the cli_io_handler_commit_cert function. We
iterate over the ckch instances of an existing ckch store and duplicate
them in the new ckch store which is still detached from the tree, before
replacing the old store with the new one. This whole operation could
take some time so we were yielding every 10 instances or when
applet_putstr calls would fail. The actual ckch_store operations and the
applet related calls are now decorrelated int order to stop having to
have an appctx during the ckch store/instances processing.
The ckch_store_update_process will now update a "msg" buffer and a
"state" that allow to send processing messages to the caller as well as
keep the state of the processing "state machine".
When the ckch_store_update_process loop is over,
ckch_store_update_cleanup can be called to release the lock and free
some now useless structures.
src/ssl_ckch.c