Sauvegardes Tier 1 généralisées (5 nœuds) — restauration prouvée

client_backup étendu (jobs host_vars) : PostgreSQL (pg_dumpall), OpenLDAP
(slapcat), mail (/var/vmail), Forgejo (/var/lib/forgejo + config). Prouvé
par restauration : dump PG contient les 3 bases, LDIF contient testmail.
5 dépôts restic hors-nœud sur backup-01, chiffrés.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-07-03 23:00:51 -04:00
parent 7476a54f22
commit 0681cdd72f

View file

@ -13,9 +13,15 @@
sur le **Tier 0** (`infra-pki-01` → `/etc/step-ca`, l'ancre de confiance) : sauvegarde **hors-nœud**
vers `backup-01`, puis **restauration byte-identique** des clés CA (`root_ca_key`,
`intermediate_ca_key`, `ca.json`). Piège corrigé : le plancher `/etc/hosts` d'un nœud existant
ignore un nœud nouvellement ajouté → rafraîchir le socle. Reste : généraliser aux Tier 1
(`pg_dump`, `slapcat`, `/var/vmail`, `forgejo dump` — juste des jobs à déclarer) + cible offsite
(3-2-1, Étape B).
ignore un nœud nouvellement ajouté → rafraîchir le socle.
- **Sauvegardes Tier 1 généralisées — 5 nœuds, restauration prouvée.** `client_backup` étendu (jobs
déclaratifs en host_vars) à : `data-sql-01` (`pg_dumpall` — keycloak/forgejo/icingadb),
`id-ldap-01` (`slapcat` LDIF — les identités), `infra-mail-01` (`/var/vmail` — les boîtes),
`forge-01` (`/var/lib/forgejo` + `/etc/forgejo` — dépôts Git ; la BD est déjà couverte par PG).
**Prouvé par restauration** : dump PostgreSQL restauré contient bien les 3 bases (`CREATE DATABASE
forgejo/icingadb/keycloak`) ; LDIF restauré contient `testmail`. Les 5 dépôts restic (pki, sql,
ldap, mail, forge) sont hors-nœud sur `backup-01`, chiffrés. Ajouter un service à sauvegarder =
déclarer un job. Reste : cible **offsite** (3-2-1, Étape B — le dépôt n'est qu'une URL swappable).
- **Consolidation — binding `annuaire` (`resoudre_annuaire`) + retrait de la cruft.**
*Cruft* : supprimés les 8 dossiers-catégories inertes (`roles/{applications,backup,database,
identity,monitoring,proxmox,storage,web}/`, README seuls) et les 5 playbooks-échafaudages `debug`