--- # Voûte UNIQUE de l'instance — TOUS les secrets, un seul fichier, un seul mot de passe. # # Installation (un seul inventaire par instance : « production » dans le modèle socle) : # 1. Copier ce gabarit vers la voûte de l'instance : # cp exemples/vault.exemple.yml instance/inventories/production/group_vars/all/vault.yml # 2. Renseigner les valeurs, puis chiffrer : # ansible-vault encrypt instance/inventories/production/group_vars/all/vault.yml # 3. Éditer ensuite sans jamais déchiffrer sur disque : # ansible-vault edit instance/inventories/production/group_vars/all/vault.yml # # Ne JAMAIS versionner le fichier vault.yml (couvert par .gitignore). # Le GUI ne stocke ni n'affiche ces valeurs : il n'en montre que les NOMS # (panneau « Intrants de base »). Le mot de passe du vault est saisi au déploiement. # --- Accès API Proxmox (clonage des VM) --- proxmox_api_token_id: "" proxmox_api_token_secret: "" # --- AC / PKI interne (step-ca) --- vault_step_ca_password: "" vault_step_ca_fingerprint: "" vault_step_ca_provisioner_password: "" # --- Identité (LDAP / SSO) --- vault_openldap_admin: "" vault_ldap_sssd: "" vault_keycloak_admin: "" # --- Bases de données --- vault_postgresql_keycloak: "" vault_bd_keycloak: "" vault_bd_forgejo: "" vault_bd_icingadb: "" # La base des COMPTES de la console (mode `db`) — distincte de celle du moteur. vault_bd_icingaweb2: "" # --- Forge (Forgejo) --- vault_forgejo_admin: "" vault_forgejo_secret_key: "" vault_forgejo_internal_token: "" # --- Observabilité / divers --- vault_grafana_admin: "" vault_redis: "" # LA CONSOLE DE SUPERVISION, QUAND ELLE S'AUTHENTIFIE SEULE. # # `serveur_icingaweb2_auth: db` — le mode d'un SITE, qui n'a ni annuaire ni Keycloak. # Icinga Web 2 gère ses comptes nativement ; ce mot de passe est celui du compte # D'AMORÇAGE, celui qui permet d'entrer la première fois pour créer les autres dans # l'interface. Inutile en mode `ldap` ou `external`. vault_icingaweb2_admin: "" # LA CONSOLE D'EXPLOITATION, QUAND ELLE S'AUTHENTIFIE SEULE. # # `serveur_ops_gui_auth: locale` — le repli d'un ecosysteme SANS annuaire (un SITE). # Un ecosysteme qui a Keycloak reste en `oidc` et laisse cette cle VIDE : la console # lance des deploiements et peut raser, un mot de passe partage devant ce pouvoir est un # accident qui attend. vault_setops_gui_admin: "" # LE SECRET OIDC DE LA CONSOLE D'EXPLOITATION (mode `oidc`). # # Le GUI de Set-OPS n'a aucune authentification a lui : la passerelle est sa seule # serrure, et ce secret est ce qui la lie a Keycloak. Vide chez un ecosysteme sans # annuaire — un SITE — qui emploie alors le vestibule local. vault_setops_console_oidc: "" # LE COMPTE DE METRIQUES DE POSTGRESQL — lecture seule, role `pg_monitor`. # # Il ne lit que les vues de statistiques : pas une ligne de donnee applicative. Faire # tourner l'exportateur en `postgres` serait donner les cles de la base pour lire des # compteurs. # # VIDE = PAS D'EXPORTATEUR DU TOUT. Le role ne le pose pas et ne cree pas le compte — # jamais un mot de passe par defaut. MAIS PROMETHEUS DERIVE QUAND MEME SA CIBLE (`:9187`) # pour tout hote de `serveur_postgresql`, secret ou pas : sans lui, la sonde `collecte` # d'obs-01 passe au rouge (« muettes : ...:9187 »). C'est voulu — une base sans metriques # se voit ; renseigner ce secret est la facon de l'eteindre. (Cette ligne promettait # l'inverse jusqu'au 2026-09-28 ; Chezlepro l'a vecu.) vault_pg_exportateur: ""