Set-OPS-Public/roles/client_unbound/meta/integration.yml

17 lines
926 B
YAML
Raw Normal View History

---
# Politique d'integration. Declaree ICI, une fois, plutot que recopiee sur chaque
# serveur du plan. Voir docs/integrations-vm.md et docs/decisions-architecture.md (D-33).
integration:
universelle: true
raison: >-
Tout hote doit resoudre des noms — ne serait-ce que pour `apt`. Le DNS
autoritatif du tenant (PowerDNS) ne repond QUE pour la zone souveraine et
refuse le reste : sans resolveur recursif, une machine ne peut meme pas
s'installer. `client_unbound` delegue la zone interne a l'autoritatif et
recurse depuis la racine, sans dependre du resolveur d'un fournisseur.
# Le serveur autoritatif est exempte : PowerDNS occupe deja le port 53 sur cet
# hote. Y ajouter Unbound produirait un conflit de liaison, pas un resolveur.
# Il resout par le resolveur d'amorcage (`proxmox_clone_dns`), qui lui suffit :
# ses seuls besoins externes sont apt et NTP.
sauf_role: serveur_powerdns