2026-06-24 20:17:46 -04:00
|
|
|
---
|
|
|
|
|
ssh_baseline_password_authentication: "no"
|
|
|
|
|
ssh_baseline_permit_root_login: "no"
|
|
|
|
|
ssh_baseline_pubkey_authentication: "yes"
|
2026-08-24 15:50:37 -04:00
|
|
|
|
|
|
|
|
# --- QUI A LE DROIT D'ENTRER --------------------------------------------------
|
|
|
|
|
#
|
|
|
|
|
# La cle du compte d'administration est posee par CLOUD-INIT, a la creation de la VM.
|
|
|
|
|
# Il n'existait donc aucun moyen declaratif d'en autoriser une SECONDE sur des machines
|
|
|
|
|
# deja nees — constate le 2026-08-24 : le poste d'exploitation fabriquait sa propre paire
|
|
|
|
|
# depuis son premier deploiement, et n'a jamais pu joindre un seul hote
|
|
|
|
|
# (`Permission denied (publickey)`).
|
|
|
|
|
#
|
|
|
|
|
# CHAQUE ENTREE PORTE SON `etat`, ET C'EST DELIBERE. Une liste purement additive ne sait
|
|
|
|
|
# pas RETIRER : une cle autorisee une fois le resterait pour toujours, et « revoquer »
|
|
|
|
|
# voudrait dire se connecter a la main sur chaque machine. Ici, passer une entree a
|
|
|
|
|
# `absent` la retire au prochain passage, sur toute la flotte.
|
|
|
|
|
#
|
|
|
|
|
# ON N'UTILISE PAS `exclusive: true` : il effacerait la cle posee par cloud-init si le
|
|
|
|
|
# plan ne la reprenait pas, et fermerait la flotte a tout le monde d'un seul deploiement.
|
|
|
|
|
# Le prix de ce choix est qu'une cle posee HORS du plan ne sera pas detectee ici.
|
|
|
|
|
#
|
|
|
|
|
# ssh_baseline_cles_admin:
|
|
|
|
|
# - cle: "ssh-ed25519 AAAA… setops@ops-01.exemple.internal"
|
|
|
|
|
# pourquoi: "poste d'exploitation — configure la flotte"
|
|
|
|
|
# etat: present # `absent` pour revoquer
|
|
|
|
|
ssh_baseline_admin_user: "{{ sudo_ansible_admin_user | default('ansible') }}"
|
|
|
|
|
ssh_baseline_cles_admin: []
|
2026-08-25 03:40:24 -04:00
|
|
|
|
|
|
|
|
# LES FICHIERS QU'UNE NOMENCLATURE ABANDONNEE A LAISSES DERRIERE ELLE.
|
|
|
|
|
#
|
|
|
|
|
# Ce role a porte le nom `chezlepro` avant de porter celui du moteur. Le renommage a
|
|
|
|
|
# change le fichier DEPOSE sans retirer le precedent : les deux coexistent sur toute
|
|
|
|
|
# machine anterieure au changement, et sshd retient la PREMIERE valeur qu'il rencontre —
|
|
|
|
|
# donc l'ancienne, l'ordre lexical la placant devant.
|
|
|
|
|
#
|
|
|
|
|
# Cette liste est le registre de ces mues. On n'y ajoute que des noms qu'on a REELLEMENT
|
|
|
|
|
# deposes un jour : retirer un fichier qu'on n'a jamais ecrit serait s'arroger le droit de
|
|
|
|
|
# supprimer la configuration de quelqu'un d'autre.
|
|
|
|
|
ssh_baseline_fichiers_perimes:
|
|
|
|
|
- 10-chezlepro.conf
|