2026-06-24 20:17:46 -04:00
|
|
|
---
|
2026-07-07 03:08:09 -04:00
|
|
|
# GENERE par scripts/orchestrer.py (make site) — NE PAS EDITER A LA MAIN.
|
|
|
|
|
# Point d'entree ordonne : deploie l'ecosysteme couche par couche, dans
|
|
|
|
|
# l'ordre de reconstruction. Regenerer apres tout changement de couches
|
|
|
|
|
# (docs/couches-deploiement.yml) ou du graphe (docs/dependances-groupes.yml).
|
|
|
|
|
# Ansible saute les groupes sans hote actif : le meme fichier sert toute instance.
|
|
|
|
|
|
|
|
|
|
# --- couche socle ---
|
Mise en conformité prouvable : registre d'affirmations + make prouver
Le dépôt fait / explique / prouve ce qu'il affirme, vérifiable en une commande.
- Phase 1 : docs/audit/affirmations.md — 54 affirmations publiques tracées vers
une commande de preuve et un statut (✅/🟡/❌/⚪).
- Phase 2 : CLAUDE.md réduit à un pointeur mince ; contradiction SSH levée (le
code applique déjà PasswordAuthentication no + AuthenticationMethods publickey,
conforme à AGENTS.md) ; section AGENTS « Codex » → « agents IA ».
- Phase 3 : parcours démarrage réparé (QUICKSTART renvoyait à un modèle absent,
chemins de voûte faux, commandes make périmées) ; make verifier vert
(ansible-lint 33 → 0 : site.yml généré nommé, pipefail, name[template]) ;
voûte Proxmox unifiée lue par le clonage (all/vault.yml).
- Phase 4 : make prouver → docs/audit/preuve-<date>.md, harnais rejouable qui
rappelle l'outillage existant (aucune validation réimplémentée).
- Phase 5 : parcours QUICKSTART prouvé hors-ligne sur le socle ; modèle socle
rendu valide (autorite interne → auto-heberge) ; split-brain d'inventaire
corrigé (repli sur le répertoire existant, pas principal/).
make prouver : 15 OK, 0 échec, 1 sautée (voûte). ansible-lint : 0 failure.
Écarts découverts en cours de traitement (AFF-097..100) : tous résolus.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-20 19:53:18 -04:00
|
|
|
- name: Couche socle — groupe serveur_debian
|
|
|
|
|
import_playbook: groupes/serveur_debian.yml
|
|
|
|
|
- name: Couche socle — groupe serveur_durci
|
|
|
|
|
import_playbook: groupes/serveur_durci.yml
|
2026-07-07 03:08:09 -04:00
|
|
|
|
|
|
|
|
# --- couche pki_racine ---
|
Mise en conformité prouvable : registre d'affirmations + make prouver
Le dépôt fait / explique / prouve ce qu'il affirme, vérifiable en une commande.
- Phase 1 : docs/audit/affirmations.md — 54 affirmations publiques tracées vers
une commande de preuve et un statut (✅/🟡/❌/⚪).
- Phase 2 : CLAUDE.md réduit à un pointeur mince ; contradiction SSH levée (le
code applique déjà PasswordAuthentication no + AuthenticationMethods publickey,
conforme à AGENTS.md) ; section AGENTS « Codex » → « agents IA ».
- Phase 3 : parcours démarrage réparé (QUICKSTART renvoyait à un modèle absent,
chemins de voûte faux, commandes make périmées) ; make verifier vert
(ansible-lint 33 → 0 : site.yml généré nommé, pipefail, name[template]) ;
voûte Proxmox unifiée lue par le clonage (all/vault.yml).
- Phase 4 : make prouver → docs/audit/preuve-<date>.md, harnais rejouable qui
rappelle l'outillage existant (aucune validation réimplémentée).
- Phase 5 : parcours QUICKSTART prouvé hors-ligne sur le socle ; modèle socle
rendu valide (autorite interne → auto-heberge) ; split-brain d'inventaire
corrigé (repli sur le répertoire existant, pas principal/).
make prouver : 15 OK, 0 échec, 1 sautée (voûte). ansible-lint : 0 failure.
Écarts découverts en cours de traitement (AFF-097..100) : tous résolus.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-20 19:53:18 -04:00
|
|
|
- name: Couche pki_racine — groupe serveur_step_ca
|
|
|
|
|
import_playbook: groupes/serveur_step_ca.yml
|
2026-07-07 03:08:09 -04:00
|
|
|
|
|
|
|
|
# --- couche pki_client ---
|
Mise en conformité prouvable : registre d'affirmations + make prouver
Le dépôt fait / explique / prouve ce qu'il affirme, vérifiable en une commande.
- Phase 1 : docs/audit/affirmations.md — 54 affirmations publiques tracées vers
une commande de preuve et un statut (✅/🟡/❌/⚪).
- Phase 2 : CLAUDE.md réduit à un pointeur mince ; contradiction SSH levée (le
code applique déjà PasswordAuthentication no + AuthenticationMethods publickey,
conforme à AGENTS.md) ; section AGENTS « Codex » → « agents IA ».
- Phase 3 : parcours démarrage réparé (QUICKSTART renvoyait à un modèle absent,
chemins de voûte faux, commandes make périmées) ; make verifier vert
(ansible-lint 33 → 0 : site.yml généré nommé, pipefail, name[template]) ;
voûte Proxmox unifiée lue par le clonage (all/vault.yml).
- Phase 4 : make prouver → docs/audit/preuve-<date>.md, harnais rejouable qui
rappelle l'outillage existant (aucune validation réimplémentée).
- Phase 5 : parcours QUICKSTART prouvé hors-ligne sur le socle ; modèle socle
rendu valide (autorite interne → auto-heberge) ; split-brain d'inventaire
corrigé (repli sur le répertoire existant, pas principal/).
make prouver : 15 OK, 0 échec, 1 sautée (voûte). ansible-lint : 0 failure.
Écarts découverts en cours de traitement (AFF-097..100) : tous résolus.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-20 19:53:18 -04:00
|
|
|
- name: Couche pki_client — groupe client_pki
|
|
|
|
|
import_playbook: groupes/client_pki.yml
|
2026-07-07 03:08:09 -04:00
|
|
|
|
|
|
|
|
# --- couche services ---
|
Mise en conformité prouvable : registre d'affirmations + make prouver
Le dépôt fait / explique / prouve ce qu'il affirme, vérifiable en une commande.
- Phase 1 : docs/audit/affirmations.md — 54 affirmations publiques tracées vers
une commande de preuve et un statut (✅/🟡/❌/⚪).
- Phase 2 : CLAUDE.md réduit à un pointeur mince ; contradiction SSH levée (le
code applique déjà PasswordAuthentication no + AuthenticationMethods publickey,
conforme à AGENTS.md) ; section AGENTS « Codex » → « agents IA ».
- Phase 3 : parcours démarrage réparé (QUICKSTART renvoyait à un modèle absent,
chemins de voûte faux, commandes make périmées) ; make verifier vert
(ansible-lint 33 → 0 : site.yml généré nommé, pipefail, name[template]) ;
voûte Proxmox unifiée lue par le clonage (all/vault.yml).
- Phase 4 : make prouver → docs/audit/preuve-<date>.md, harnais rejouable qui
rappelle l'outillage existant (aucune validation réimplémentée).
- Phase 5 : parcours QUICKSTART prouvé hors-ligne sur le socle ; modèle socle
rendu valide (autorite interne → auto-heberge) ; split-brain d'inventaire
corrigé (repli sur le répertoire existant, pas principal/).
make prouver : 15 OK, 0 échec, 1 sautée (voûte). ansible-lint : 0 failure.
Écarts découverts en cours de traitement (AFF-097..100) : tous résolus.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-20 19:53:18 -04:00
|
|
|
- name: Couche services — groupe serveur_postgresql
|
|
|
|
|
import_playbook: groupes/serveur_postgresql.yml
|
|
|
|
|
- name: Couche services — groupe serveur_openldap
|
|
|
|
|
import_playbook: groupes/serveur_openldap.yml
|
|
|
|
|
- name: Couche services — groupe serveur_powerdns
|
|
|
|
|
import_playbook: groupes/serveur_powerdns.yml
|
|
|
|
|
- name: Couche services — groupe serveur_redis
|
|
|
|
|
import_playbook: groupes/serveur_redis.yml
|
|
|
|
|
- name: Couche services — groupe serveur_prometheus
|
|
|
|
|
import_playbook: groupes/serveur_prometheus.yml
|
|
|
|
|
- name: Couche services — groupe serveur_loki
|
|
|
|
|
import_playbook: groupes/serveur_loki.yml
|
|
|
|
|
- name: Couche services — groupe serveur_nginx
|
|
|
|
|
import_playbook: groupes/serveur_nginx.yml
|
|
|
|
|
- name: Couche services — groupe serveur_rspamd
|
|
|
|
|
import_playbook: groupes/serveur_rspamd.yml
|
|
|
|
|
- name: Couche services — groupe serveur_backup
|
|
|
|
|
import_playbook: groupes/serveur_backup.yml
|
|
|
|
|
- name: Couche services — groupe serveur_dovecot
|
|
|
|
|
import_playbook: groupes/serveur_dovecot.yml
|
|
|
|
|
- name: Couche services — groupe serveur_postfix
|
|
|
|
|
import_playbook: groupes/serveur_postfix.yml
|
2026-07-07 03:08:09 -04:00
|
|
|
|
|
|
|
|
# --- couche apps ---
|
Mise en conformité prouvable : registre d'affirmations + make prouver
Le dépôt fait / explique / prouve ce qu'il affirme, vérifiable en une commande.
- Phase 1 : docs/audit/affirmations.md — 54 affirmations publiques tracées vers
une commande de preuve et un statut (✅/🟡/❌/⚪).
- Phase 2 : CLAUDE.md réduit à un pointeur mince ; contradiction SSH levée (le
code applique déjà PasswordAuthentication no + AuthenticationMethods publickey,
conforme à AGENTS.md) ; section AGENTS « Codex » → « agents IA ».
- Phase 3 : parcours démarrage réparé (QUICKSTART renvoyait à un modèle absent,
chemins de voûte faux, commandes make périmées) ; make verifier vert
(ansible-lint 33 → 0 : site.yml généré nommé, pipefail, name[template]) ;
voûte Proxmox unifiée lue par le clonage (all/vault.yml).
- Phase 4 : make prouver → docs/audit/preuve-<date>.md, harnais rejouable qui
rappelle l'outillage existant (aucune validation réimplémentée).
- Phase 5 : parcours QUICKSTART prouvé hors-ligne sur le socle ; modèle socle
rendu valide (autorite interne → auto-heberge) ; split-brain d'inventaire
corrigé (repli sur le répertoire existant, pas principal/).
make prouver : 15 OK, 0 échec, 1 sautée (voûte). ansible-lint : 0 failure.
Écarts découverts en cours de traitement (AFF-097..100) : tous résolus.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-20 19:53:18 -04:00
|
|
|
- name: Couche apps — groupe serveur_keycloak
|
|
|
|
|
import_playbook: groupes/serveur_keycloak.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_oauth2_proxy
|
|
|
|
|
import_playbook: groupes/serveur_oauth2_proxy.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_forgejo
|
|
|
|
|
import_playbook: groupes/serveur_forgejo.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_icinga
|
|
|
|
|
import_playbook: groupes/serveur_icinga.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_grafana
|
|
|
|
|
import_playbook: groupes/serveur_grafana.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_collabora
|
|
|
|
|
import_playbook: groupes/serveur_collabora.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_web_frontal
|
|
|
|
|
import_playbook: groupes/serveur_web_frontal.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_web_dorsal
|
|
|
|
|
import_playbook: groupes/serveur_web_dorsal.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_icingaweb2
|
|
|
|
|
import_playbook: groupes/serveur_icingaweb2.yml
|
|
|
|
|
- name: Couche apps — groupe serveur_nextcloud
|
|
|
|
|
import_playbook: groupes/serveur_nextcloud.yml
|
2026-07-07 03:08:09 -04:00
|
|
|
|
|
|
|
|
# --- couche agents ---
|
Mise en conformité prouvable : registre d'affirmations + make prouver
Le dépôt fait / explique / prouve ce qu'il affirme, vérifiable en une commande.
- Phase 1 : docs/audit/affirmations.md — 54 affirmations publiques tracées vers
une commande de preuve et un statut (✅/🟡/❌/⚪).
- Phase 2 : CLAUDE.md réduit à un pointeur mince ; contradiction SSH levée (le
code applique déjà PasswordAuthentication no + AuthenticationMethods publickey,
conforme à AGENTS.md) ; section AGENTS « Codex » → « agents IA ».
- Phase 3 : parcours démarrage réparé (QUICKSTART renvoyait à un modèle absent,
chemins de voûte faux, commandes make périmées) ; make verifier vert
(ansible-lint 33 → 0 : site.yml généré nommé, pipefail, name[template]) ;
voûte Proxmox unifiée lue par le clonage (all/vault.yml).
- Phase 4 : make prouver → docs/audit/preuve-<date>.md, harnais rejouable qui
rappelle l'outillage existant (aucune validation réimplémentée).
- Phase 5 : parcours QUICKSTART prouvé hors-ligne sur le socle ; modèle socle
rendu valide (autorite interne → auto-heberge) ; split-brain d'inventaire
corrigé (repli sur le répertoire existant, pas principal/).
make prouver : 15 OK, 0 échec, 1 sautée (voûte). ansible-lint : 0 failure.
Écarts découverts en cours de traitement (AFF-097..100) : tous résolus.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-20 19:53:18 -04:00
|
|
|
- name: Couche agents — groupe client_metrique
|
|
|
|
|
import_playbook: groupes/client_metrique.yml
|
|
|
|
|
- name: Couche agents — groupe client_journal
|
|
|
|
|
import_playbook: groupes/client_journal.yml
|
|
|
|
|
- name: Couche agents — groupe client_smtp
|
|
|
|
|
import_playbook: groupes/client_smtp.yml
|
|
|
|
|
- name: Couche agents — groupe client_backup
|
|
|
|
|
import_playbook: groupes/client_backup.yml
|
|
|
|
|
- name: Couche agents — groupe client_unbound
|
|
|
|
|
import_playbook: groupes/client_unbound.yml
|