--- ssh_baseline_password_authentication: "no" ssh_baseline_permit_root_login: "no" ssh_baseline_pubkey_authentication: "yes" # --- QUI A LE DROIT D'ENTRER -------------------------------------------------- # # La cle du compte d'administration est posee par CLOUD-INIT, a la creation de la VM. # Il n'existait donc aucun moyen declaratif d'en autoriser une SECONDE sur des machines # deja nees — constate le 2026-08-24 : le poste d'exploitation fabriquait sa propre paire # depuis son premier deploiement, et n'a jamais pu joindre un seul hote # (`Permission denied (publickey)`). # # CHAQUE ENTREE PORTE SON `etat`, ET C'EST DELIBERE. Une liste purement additive ne sait # pas RETIRER : une cle autorisee une fois le resterait pour toujours, et « revoquer » # voudrait dire se connecter a la main sur chaque machine. Ici, passer une entree a # `absent` la retire au prochain passage, sur toute la flotte. # # ON N'UTILISE PAS `exclusive: true` : il effacerait la cle posee par cloud-init si le # plan ne la reprenait pas, et fermerait la flotte a tout le monde d'un seul deploiement. # Le prix de ce choix est qu'une cle posee HORS du plan ne sera pas detectee ici. # # ssh_baseline_cles_admin: # - cle: "ssh-ed25519 AAAA… setops@ops-01.exemple.internal" # pourquoi: "poste d'exploitation — configure la flotte" # etat: present # `absent` pour revoquer ssh_baseline_admin_user: "{{ sudo_ansible_admin_user | default('ansible') }}" ssh_baseline_cles_admin: [] # LES FICHIERS QU'UNE NOMENCLATURE ABANDONNEE A LAISSES DERRIERE ELLE. # # Ce role a porte le nom `chezlepro` avant de porter celui du moteur. Le renommage a # change le fichier DEPOSE sans retirer le precedent : les deux coexistent sur toute # machine anterieure au changement, et sshd retient la PREMIERE valeur qu'il rencontre — # donc l'ancienne, l'ordre lexical la placant devant. # # Cette liste est le registre de ces mues. On n'y ajoute que des noms qu'on a REELLEMENT # deposes un jour : retirer un fichier qu'on n'a jamais ecrit serait s'arroger le droit de # supprimer la configuration de quelqu'un d'autre. ssh_baseline_fichiers_perimes: - 10-chezlepro.conf