amorcage du socle eprouve : AC auto-signee, zones directe et inverse qui repondent

Premiere execution de _amorcer-socle sur une flotte fraichement clonee, aucun
pair debout. Les deux exceptions structurelles de D-71 se sont exercees :
l'AC s'auto-signe (subject == issuer sur la racine), le DNS pose ses zones.

Requetes reelles, pas lecture de fichier :
  10.27.19.21 -> infra-pki-01.chezlepro.internal.
  10.27.21.11 -> forge-01.chezlepro.internal.
  10.27.18.21 -> backup-01.chezlepro.internal.

forge-01 et backup-01 ne sont PAS deployes et leur PTR repond : demonstration
de l'arbitrage rendu la veille — la zone est GENEREE depuis le plan, pas
enrolee par la VM. Un enrolement aurait fait dependre le DNS de l'etat de
chaque machine.

Sonde fausse une fois de plus avant le systeme : dig @127.0.0.1 refusait la
connexion, PowerDNS ecoutant sur ansible_host.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-08-08 16:24:04 -04:00
parent 1295eeaf4e
commit a1accdd49e

View file

@ -1,5 +1,35 @@
# CHANGELOG — Set-OPS # CHANGELOG — Set-OPS
## 2026-08-08 — D-71 éprouvée : l'AC et le DNS montent seuls, sur des machines neuves
Première exécution de `_amorcer-socle` sur une flotte qui vient d'être clonée, aucun pair
debout. Les deux exceptions structurelles nommées la veille se sont exercées pour de vrai.
**L'AC s'auto-signe**, comme annoncé :
```
subject=O=Set-OPS Internal CA, CN=Set-OPS Internal CA Root CA
issuer =O=Set-OPS Internal CA, CN=Set-OPS Internal CA Root CA
```
**Les deux zones sont posées et répondent** — requêtes réelles, pas lecture de fichier :
```
zones : chezlepro.internal.zone 27.10.in-addr.arpa.zone
10.27.19.21 -> infra-pki-01.chezlepro.internal.
10.27.21.11 -> forge-01.chezlepro.internal.
10.27.18.21 -> backup-01.chezlepro.internal.
```
`forge-01` et `backup-01` **ne sont pas déployés** — ils viennent d'être clonés, et leur
PTR répond quand même. C'est la démonstration de l'arbitrage rendu la veille : la zone est
**générée depuis le plan**, pas enrôlée par la VM. Un enrôlement aurait fait dépendre le
DNS de l'état de chaque machine ; ici le nom existe parce que le plan le dit.
Deux fois de plus, ma sonde était fausse avant le système : `dig @127.0.0.1` refusait la
connexion — PowerDNS écoute sur `ansible_host`, pas sur la boucle locale. Vérifier
l'instrument avant d'accuser le composant, encore.
## 2026-08-08 — D-71 : PKI et DNS debout avant tout le reste, et la zone inverse ## 2026-08-08 — D-71 : PKI et DNS debout avant tout le reste, et la zone inverse
Contrainte posée par l'exploitant en voyant `backup-01` et `collab-01` créés avant l'AC et Contrainte posée par l'exploitant en voyant `backup-01` et `collab-01` créés avant l'AC et