# Let's Encrypt via cert-manager, DNS-01 through the Cloudflare API token. # The token lives in Secret cert-manager/cloudflare-api-token (created out-of-band # via `kubectl create secret ... --from-file=api-token=...`; never committed). apiVersion: cert-manager.io/v1 kind: ClusterIssuer metadata: name: letsencrypt-prod spec: acme: server: https://acme-v02.api.letsencrypt.org/directory email: hello@bestdadjokes.lol privateKeySecretRef: name: letsencrypt-prod-account-key solvers: - dns01: cloudflare: apiTokenSecretRef: name: cloudflare-api-token key: api-token selector: dnsZones: - bestdadjokes.lol - myadhd.dev