From 6da1032cebce36c3612e4b87f5cc6ef1e7a4baae Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Tue, 8 Sep 2026 14:02:08 -0400 Subject: [PATCH] positionnement : le gel tient, c est la carte des seuils qui etait fausse MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit La question « et si on retirait le gel du perimetre ? » a mis les cinq seuils a l epreuve. Deux ne tenaient pas — et les garder etait plus dangereux que le gel lui-meme : une carte des seuils fausse ne fait pas perdre du temps, elle fait FRANCHIR UN SEUIL QUI NE L EST PAS. RBAC — couvert, et par un mecanisme plus fort Trois classes d acteurs aux pouvoirs disjoints existent depuis les runners : le poste de l exploitant, le runner de SITE (materialiser, n entre jamais chez un tenant) et les runners de TENANT (configurer). La separation est CRYPTOGRAPHIQUE — une voute, une cle, 2026-08-28 — pas applicative : c est la presence des fichiers qui borne le pouvoir, jamais une table de permissions qu une faille de l application contournerait. Adopter AWX pour ce besoin serait REGRESSER. Le tableau avait ete ecrit avant que les runners existent. IPAM — sans objet par construction Un IPAM sert a ALLOUER. Ici rien ne s alloue : tout derive du seed. Et cinq preuves tiennent deja ce qu il verifierait — P20 (aucun adressage stocke), P21 (collisions d index), P23 (chevauchement d underlay), P28 (pools), P33 (ports). L adopter remplacerait une propriete PAR CONSTRUCTION par un controle a posteriori. LE SEUIL QUI MANQUAIT : L EMANCIPATION Le GUI ecoute sur 127.0.0.1 avec un jeton de session — un modele mono-utilisateur, juste tant que l exploitant est une personne a son poste. La trajectoire de filiation-emancipation.md mene a plusieurs HUMAINS, aux portees disjointes, sur des machines qui ne sont pas les notres. Ce seuil n appelle pas AWX : les runners portent deja la separation des pouvoirs. Il appelle une decision sur la facon dont le GUI s ouvre a quelqu un d autre, et elle n est pas prise. Un seuil qu on ne nomme pas est un seuil qu on franchit sans le voir. CE QUE LE GEL N INTERDIT PAS Il porte sur les FONCTIONS de type NetBox/AWX, jamais sur les VUES. Montrer a l ecran ce que le moteur sait deja — l ecart des dix devis, l etat du diff entre Sauvegarder et Appliquer, le perimetre sur lequel un check vert a porte, les temoins du genome et lequel a decroche — ne franchit aucun seuil : rien de tout cela n existe dans NetBox ou AWX, parce que rien de tout cela n existe hors de ce modele. Le gel n est pas leve. D-84 le consigne, AGENTS.md suit. make prouver : CONFORME, 59 OK, 0 echec, 1 saute. Co-Authored-By: Claude Opus 5 Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q --- AGENTS.md | 6 ++- docs/audit/preuve-2026-09-08.md | 2 +- docs/carte-set-ops.md | 2 +- docs/decisions-architecture.md | 1 + docs/positionnement.md | 67 ++++++++++++++++++++++++++++----- 5 files changed, 65 insertions(+), 13 deletions(-) diff --git a/AGENTS.md b/AGENTS.md index df0938c..0272258 100644 --- a/AGENTS.md +++ b/AGENTS.md @@ -53,7 +53,11 @@ L’inventaire Ansible est **généré** depuis le plan. Référence complète : **`docs/plan-et-generation.md`**. -**Plan de contrôle gelé en périmètre** : le GUI, le générateur, l'IPAM et la modélisation sont volontairement *maison* et **souverains**, mais leur périmètre est gelé. Ne pas y ajouter de fonctionnalités de type NetBox/AWX (RBAC, historique d'audit, détection de conflits IPAM, API riche) : le besoin réel d'une de ces fonctions est le **signal d'adopter l'outil mûr correspondant** (NetBox pour la source de vérité, AWX pour l'exécution), pas de le réimplémenter. Décision et seuils : **`docs/positionnement.md`**. +**Plan de contrôle gelé en périmètre** : le GUI, le générateur et la modélisation sont volontairement *maison* et **souverains**, mais leur périmètre est gelé. Ne pas y ajouter de fonctionnalités de type NetBox/AWX — **historique d'audit applicatif, API riche, source de vérité partagée entre organisations** : le besoin réel d'une de ces fonctions est le **signal d'adopter l'outil mûr correspondant** (NetBox pour la source de vérité, AWX pour l'exécution), pas de le réimplémenter. + +**Avant d'invoquer un seuil, vérifier qu'il n'est pas déjà couvert autrement (D-84).** Deux exemples cités ici jusqu'au 2026-09-08 ne tenaient plus : le **RBAC** est assuré par la séparation *cryptographique* des voûtes et des runners — l'adopter d'AWX serait régresser ; la **détection de conflits IPAM** est sans objet, rien ne s'alloue et cinq preuves (P20, P21, P23, P28, P33) tiennent déjà ce qu'un IPAM vérifierait. Une carte des seuils fausse ne fait pas perdre du temps : elle fait **franchir un seuil qui ne l'est pas**. + +**Le gel porte sur les FONCTIONS, jamais sur les VUES.** Montrer à l'écran ce que le moteur sait déjà — l'écart d'un devis, l'état du diff, le périmètre sur lequel un ✅ a porté — ne franchit aucun seuil. Décision et seuils : **`docs/positionnement.md`**. --- diff --git a/docs/audit/preuve-2026-09-08.md b/docs/audit/preuve-2026-09-08.md index 881d823..6a76186 100644 --- a/docs/audit/preuve-2026-09-08.md +++ b/docs/audit/preuve-2026-09-08.md @@ -72,7 +72,7 @@ | P57 | Comptes en prose : les chiffres du depot sur lui-meme | — | ✅ OK | Les comptes ecrits en prose correspondent a la mesure (60 preuves, 65 roles, 40 groupes). | | P58 | Habilitations : chaque service dit a quel GROUPE, et par quoi | — | ✅ OK | 8 habilitation(s) declarees, toutes nommant un groupe, un mecanisme connu et une raison ; les `role-realm` sont projetees. | | P59 | Enumerations annoncees : le nombre correspond a ce qui suit | — | ✅ OK | 2 enumeration(s) annoncee(s) correspondent a ce qu'elles annoncent (formes non ambigues seulement). | -| P60 | Wiki publie : la forge sert ce que le depot dit | AFF-002 | ✅ OK | Le wiki publie correspond au depot : `wiki/` n'a pas bouge depuis `c9d31e9` (publie le 2026-09-08). | +| P60 | Wiki publie : la forge sert ce que le depot dit | AFF-002 | ✅ OK | Le wiki publie correspond au depot : `wiki/` n'a pas bouge depuis `e2935ed` (publie le 2026-09-08). | ## Couverture des affirmations ✅ du registre diff --git a/docs/carte-set-ops.md b/docs/carte-set-ops.md index 15f4a34..802ad99 100644 --- a/docs/carte-set-ops.md +++ b/docs/carte-set-ops.md @@ -28,7 +28,7 @@ README de rôles). Cette page comble ces deux trous. | documents | 39 | `docs/*.md` | | pièces d'audit | 38 | `docs/audit/*` | | unités de wiki | 27 | `wiki/*.md` | -| décisions en vigueur | 80 | lignes `\| **D-nn** \|` de `decisions-architecture.md` | +| décisions en vigueur | 81 | lignes `\| **D-nn** \|` de `decisions-architecture.md` | | décisions renversées | 3 | lignes `\| **D-nn** —` du même document | ## 1. À lire d'abord (dans l'ordre) diff --git a/docs/decisions-architecture.md b/docs/decisions-architecture.md index fe4f3b8..a4adf06 100644 --- a/docs/decisions-architecture.md +++ b/docs/decisions-architecture.md @@ -57,6 +57,7 @@ sont les seules vérifiables. |---|---|---|---|---| | **D-82** | **Patient 0 n'est le parent de personne.** Il est la **mise en œuvre de référence** du modèle `origine` — le plus petit écosystème complet — et un pair de la famille du génome, pas sa racine | trois faits l'ont retiré un par un : D-81 a donné l'autorité du génome à la forge du SITE (son dernier lecteur corrigé le 2026-08-26, Technolibre le 08-31) ; le dénominateur commun vit dans les modèles depuis le 08-24 ; et **l'ancêtre était locataire de son enfant** — index 29 sur la fabric de `SITE-Chezlepro`, qui descend de lui. Ce qu'il devait éliminer — le SPOF `eregion`, hors flotte — n'a PAS été éliminé mais **promu** : le poste y pousse, la forge du site en tire. Cette dette appartient désormais au SITE, et la nommer est le minimum : *un objectif qu'on abandonne sans le dire devient un objectif qu'on croit atteint* | `OPS-Patient0/README.md`, `docs/filiation-emancipation.md` | — | | **D-83** | **Patient 0 a été retiré** — ses machines n'existent plus (constaté le 2026-09-06) | D-82 lui avait laissé une raison d'être : la mise en œuvre de référence du modèle `origine`, et un **témoin** de plus du génome. Le retrait solde la première et **abaisse la seconde de trois copies vivantes à deux** (`eregion`, la forge du site). Ce qu'il devait éliminer — le SPOF `eregion` — reste entier, et sans lui il n'y a plus de miroir indépendant pour l'absorber. **Son plan reste sur disque et la fédération lui réserve toujours l'index 29** : tant que ce n'est pas tranché, le site ouvre SSH, apt, DNS et HTTPS à `10.29.0.0/16` — un périmètre vide | `OPS-Patient0/`, `SITE-Chezlepro/flux-genere/` | **P21** (index), **P23** | +| **D-84** | **Le plan de contrôle reste gelé — c'est la CARTE DES SEUILS qui était fausse** | La question « et si on retirait le gel ? » a mis à l'épreuve les cinq seuils de `positionnement.md`, et deux ne tenaient pas. **RBAC** : couvert depuis que trois classes d'acteurs aux pouvoirs disjoints existent — poste, runner de site, runners de tenant — séparés **cryptographiquement** (une voûte, une clé, 2026-08-28) et non par une table de permissions qu'une faille applicative contournerait ; adopter AWX pour ce besoin serait **régresser**. **IPAM** : sans objet par construction — rien ne s'alloue, tout dérive du seed, et P20/P21/P23/P28/P33 tiennent déjà ce qu'un IPAM vérifierait *a posteriori*. Les deux lignes sont retirées du tableau : les garder aurait fait adopter un outil pour un besoin déjà rempli. **Et un seuil manquait** — l'**émancipation** : le GUI est mono-utilisateur (`127.0.0.1` + jeton), or la trajectoire mène à plusieurs humains aux portées disjointes, sur des machines qui ne sont pas les nôtres. Ce seuil n'appelle pas AWX, il appelle une décision non prise. *Un seuil qu'on ne nomme pas est un seuil qu'on franchit sans le voir.* Corollaire consigné : le gel porte sur les **fonctions**, jamais sur les **vues** — montrer à l'écran ce que le moteur sait déjà ne franchit aucun seuil | `positionnement.md` §3, §4, §5 | — | | **D-81** | **La forge du SITE fait autorité pour le génome.** Toute autre copie — y compris celle d'où le moteur a été poussé jusqu'ici — est un **miroir**. Le poste de l'exploitant ne route pas jusqu'à elle : c'est le **runner du site** qui publie, par `make genome-pousser` | un écosystème se reproduit depuis la forge de son site : c'est de là qu'il clone son moteur, ses plans, ses modèles. Si l'autorité est ailleurs, cette forge devient un cache qu'on croit à jour — et le 2026-08-26 elle était **quatre commits en arrière** sans que rien ne le signale, dont le correctif qui désarme le pare-feu Proxmox. **Un écosystème qui se reproduit depuis une forge en retard reproduit ses défauts.** Le poste n'a de patte que sur l'administration, et on ne perce pas de chemin pour lui : le runner existe pour ce travail | `playbooks/maintenance/genome_pousser.yml`, `scripts/genome_colis.py`, `Makefile` §genome-pousser | — | | **D-13** | Un **hébergeur** sert plusieurs **tenants** et a son tenant par défaut | Chezlepro est les deux à la fois, ce qui masquait la distinction | `frontiere-opnsense.md` §2 | — | | **D-14** | `underlay.yml` appartient à l'**hébergeur**, monté par symlink | ce sont ses commutateurs, ses câbles ; le moteur est générique, un tenant n'en possède pas | `sdn-evpn.md`, `underlay.yml.example` | — | diff --git a/docs/positionnement.md b/docs/positionnement.md index 93fac12..0cb573f 100644 --- a/docs/positionnement.md +++ b/docs/positionnement.md @@ -59,13 +59,29 @@ Raisons assumées : ## 3. Ce que le maison NE fait PAS (et que les outils mûrs ont) -À garder en tête honnêtement — ce sont des fonctions qu'on n'a pas, pas des bugs : +> **Cette liste a été corrigée le 2026-09-08.** Deux de ses cinq lignes n'étaient plus +> vraies : elles décrivaient des manques que le dépôt a comblés **autrement**, et les +> garder en « manques » aurait fini par justifier d'adopter un outil pour un besoin déjà +> couvert. Une carte des seuils qui se trompe ne fait pas perdre du temps : elle fait +> franchir un seuil qui ne l'est pas. -- historique/audit des changements (au-delà de `git`) ; -- RBAC multi-utilisateurs ; -- détection de conflits IPAM, réservations, gestion d'adresses à grande échelle ; -- webhooks / intégrations tierces, API riche (REST/GraphQL) ; -- écosystème de plugins, communauté, correctifs de sécurité maintenus par d'autres. +Ce qui manque vraiment : + +- **historique/audit des changements** au-delà de `git` — un journal applicatif, avec ses + auteurs et ses motifs, que `git log` ne rend qu'imparfaitement ; +- **webhooks / intégrations tierces, API riche** (REST/GraphQL) — il n'y en a aucune, et + aucun consommateur ne la réclame aujourd'hui ; +- **écosystème de plugins, communauté, correctifs de sécurité maintenus par d'autres.** + C'est le seul point qui joue contre le maison **en permanence** : il ne dépend d'aucun + seuil, il s'aggrave tout seul avec le temps. À relire chaque année, pas quand un besoin + apparaît. + +Ce qui était listé comme manquant et ne l'est plus : + +| Ancien manque | Ce qui le couvre, et pourquoi c'est différent | +|---|---| +| ~~RBAC multi-utilisateurs~~ | **Résolu, et par un mécanisme plus fort.** Trois classes d'acteurs aux pouvoirs disjoints existent — le poste de l'exploitant, le **runner de site** (matérialiser ; ne rentre jamais chez un tenant) et les **runners de tenant** (configurer). La séparation est **cryptographique** — une voûte, une clé (2026-08-28) — et non applicative : c'est la *présence des fichiers* qui borne le pouvoir, jamais une table de permissions qu'une faille de l'application contournerait. | +| ~~Détection de conflits IPAM, réservations~~ | **Sans objet par construction.** Un IPAM sert à *allouer* ; ici rien ne s'alloue, tout dérive du seed `index`. Et cinq preuves tiennent déjà ce qu'un IPAM vérifierait : **P20** (aucun adressage stocké), **P21** (collisions d'index), **P23** (chevauchement d'underlay), **P28** (pools), **P33** (ports co-localisés). Adopter un IPAM remplacerait une propriété *par construction* par un contrôle *a posteriori*. | --- @@ -81,16 +97,38 @@ ne lui ajoute pas de fonctionnalités de type NetBox/AWX. Adopter l'outil du marché — **sans réécrire**, en branchant Ansible/notre GUI par-dessus — dès qu'un de ces besoins devient réel : +> **Ce tableau a été écrit avant que les runners existent**, et deux de ses lignes visaient +> des besoins depuis couverts (§3). Corrigé le 2026-09-08. + | Besoin qui apparaît | Adopter | | --- | --- | -| RBAC, plusieurs opérateurs, historique d'audit, secrets/credentials centralisés | **AWX** (exécution) | -| IPAM sérieux, détection de conflits, source de vérité partagée, API/webhooks | **NetBox** (et `nb_inventory` remplace notre générateur) | +| **Plusieurs HUMAINS, aux portées disjointes, sur des machines qui ne sont pas les tiennes** | à trancher — voir ci-dessous, c'est le seuil qui approche et qu'aucune ligne ne nommait | +| Historique d'audit applicatif, secrets/credentials centralisés pour des tiers | **AWX** (exécution) | +| Source de vérité **partagée** entre organisations, API/webhooks avec des consommateurs réels | **NetBox** (et `nb_inventory` remplacerait notre générateur) | | Catalogue de services / portail développeur, ownership, scaffolding | **Backstage** | | Provisionnement de VM déclaratif et reproductible à plus grande échelle | **Terraform** (Proxmox) ou **NixOS + Colmena** | +*Retiré de ce tableau : « RBAC » et « IPAM sérieux, détection de conflits ». Les deux sont +couverts (§3), et les garder ici aurait fait adopter un outil pour un besoin déjà rempli.* + +### Le seuil qui approche, et qu'aucune ligne ne nommait + +**L'émancipation.** Le GUI écoute sur `127.0.0.1` avec un jeton par session : un modèle +**mono-utilisateur**, parfait tant que l'exploitant est une personne à son poste. Le jour où +un tenant est exploité par **son** organisation — c'est la trajectoire de +[`filiation-emancipation.md`](filiation-emancipation.md), et l'offre destinée aux OBNL y +mène — il y a plusieurs humains, aux portées disjointes, sur des machines qui ne sont pas +les tiennes. + +Ce n'est **pas** AWX qu'appelle ce seuil : les runners portent déjà la séparation des +pouvoirs, cryptographiquement. Ce qu'il appelle, c'est une décision sur la **façon dont le +GUI s'ouvre à quelqu'un d'autre** — et elle n'est pas prise. La nommer ici est le minimum : +*un seuil qu'on ne nomme pas est un seuil qu'on franchit sans le voir.* + **Test simple** : si on se surprend à vouloir réimplémenter une de ces fonctions dans Set-OPS, c'est le signal d'adopter l'outil correspondant plutôt que de -prolonger le maison. +prolonger le maison. **Mais vérifier d'abord que le besoin n'est pas déjà couvert +autrement** — c'est exactement l'erreur que ce tableau portait. --- @@ -98,6 +136,15 @@ prolonger le maison. - On **garde** le plan de contrôle maison : il fonctionne, il est souverain et bien dimensionné pour aujourd'hui. Pas de réécriture sur NetBox « par principe ». -- On **gèle** son périmètre fonctionnel (voir §4). +- On **gèle** son périmètre fonctionnel (voir §4). **Le 2026-09-08, c'est la carte des + seuils qui a été corrigée, pas le gel qui a été levé** — la question « et si on retirait + le gel ? » a montré que deux seuils étaient mal posés, pas que le gel était de trop. - On **réévalue** à l'échéance d'un seuil ci-dessus, ou si la charge de maintenance du maison dépasse le coût d'héberger l'outil mûr. + +> **Ce que le gel n'interdit pas, et qu'on confond souvent avec lui.** Il porte sur les +> *fonctions de type NetBox/AWX*, pas sur les **vues**. Montrer à l'écran ce que le moteur +> sait déjà — l'écart des dix devis, l'état du diff entre « Sauvegarder » et « Appliquer », +> le périmètre sur lequel un ✅ a porté, les témoins du génome et lequel a décroché — ne +> franchit aucun seuil : rien de tout cela n'existe dans NetBox ou AWX, parce que rien de +> tout cela n'existe hors de ce modèle.