diff --git a/CHANGELOG.md b/CHANGELOG.md index b63c854..804c999 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -13,9 +13,15 @@ sur le **Tier 0** (`infra-pki-01` → `/etc/step-ca`, l'ancre de confiance) : sauvegarde **hors-nœud** vers `backup-01`, puis **restauration byte-identique** des clés CA (`root_ca_key`, `intermediate_ca_key`, `ca.json`). Piège corrigé : le plancher `/etc/hosts` d'un nœud existant - ignore un nœud nouvellement ajouté → rafraîchir le socle. Reste : généraliser aux Tier 1 - (`pg_dump`, `slapcat`, `/var/vmail`, `forgejo dump` — juste des jobs à déclarer) + cible offsite - (3-2-1, Étape B). + ignore un nœud nouvellement ajouté → rafraîchir le socle. +- **Sauvegardes Tier 1 généralisées — 5 nœuds, restauration prouvée.** `client_backup` étendu (jobs + déclaratifs en host_vars) à : `data-sql-01` (`pg_dumpall` — keycloak/forgejo/icingadb), + `id-ldap-01` (`slapcat` LDIF — les identités), `infra-mail-01` (`/var/vmail` — les boîtes), + `forge-01` (`/var/lib/forgejo` + `/etc/forgejo` — dépôts Git ; la BD est déjà couverte par PG). + **Prouvé par restauration** : dump PostgreSQL restauré contient bien les 3 bases (`CREATE DATABASE + forgejo/icingadb/keycloak`) ; LDIF restauré contient `testmail`. Les 5 dépôts restic (pki, sql, + ldap, mail, forge) sont hors-nœud sur `backup-01`, chiffrés. Ajouter un service à sauvegarder = + déclarer un job. Reste : cible **offsite** (3-2-1, Étape B — le dépôt n'est qu'une URL swappable). - **Consolidation — binding `annuaire` (`resoudre_annuaire`) + retrait de la cruft.** *Cruft* : supprimés les 8 dossiers-catégories inertes (`roles/{applications,backup,database, identity,monitoring,proxmox,storage,web}/`, README seuls) et les 5 playbooks-échafaudages `debug`