--- common_packages_list: - sudo - openssh-server - qemu-guest-agent - cloud-init - cloud-guest-utils - python3 - python3-apt - python3-pip - acl - curl - wget - ca-certificates - gnupg - git - vim - nano - bash-completion - tmux - rsync - unzip - zip - tar - jq - htop - iotop - iftop - sysstat - lsof - ncdu - tree - file - less - dnsutils - iproute2 - iputils-ping - net-tools - traceroute - mtr-tiny - tcpdump - netcat-openbsd - socat - chrony - logrotate - unattended-upgrades - apt-listchanges - needrestart # Attente du verrou dpkg (secondes). Genereux : au premier demarrage, les mises a # jour automatiques de Debian le tiennent par vagues pendant plusieurs minutes. common_packages_lock_timeout: 300 # --- QUI DÉCIDE DE CE QUI S'INSTALLE ------------------------------------------ # # RÉARMÉ LE 2026-09-11, SUR DÉCISION DE L'EXPLOITANT. C'était `true` depuis le # 2026-08-25 : Set-OPS désarmait `unattended-upgrades` et les minuteurs `apt-daily` # pour rester seul maître du verrou dpkg. # # LE MOTIF ÉTAIT RÉEL. Après six redémarrages et des heures sans réseau, le rattrapage # d'`unattended-upgrades` a tenu le verrou 48 minutes et fait échouer trois déploiements # de suite. La course existait. # # MAIS LE REMÈDE COÛTAIT PLUS CHER QUE LE MAL, et sa contrepartie était écrite ici sans # être mesurée : « les correctifs de sécurité ne s'appliquent plus qu'au passage de # Set-OPS ». Autrement dit, la seule opération récurrente de la flotte qui exigeait # UN HUMAIN. Les sauvegardes tournent seules, les certificats se renouvellent seuls, la # santé se rapporte seule. Les correctifs attendaient quelqu'un — et une absence de trois # jours devenait une exposition, sur vingt et une machines. # # CE QUI REND LA COEXISTENCE TENABLE, ET QUI N'EXISTAIT PAS EN AOÛT : # # - `_attendre-hote` (Makefile) attend `apt-daily*` ET le verrou avant tout déploiement ; # - `lock_timeout: 300` est posé en `module_defaults` sur chaque playbook de groupe ; # - `unattended-upgrades` ne traite QUE l'origine `-security` (voir le rôle dédié), # pas un `upgrade: full` — un travail court, pas un rattrapage de distribution ; # - `Automatic-Reboot "false"` : aucun démon ne décide seul de redémarrer un service. # # La course de premier démarrage reste, et elle est ATTENDUE plutôt que supprimée. C'est # la différence entre subir un concurrent et le connaître. # # Mettre à `true` pour désarmer de nouveau — le réarmement est alors sans objet, et les # correctifs redeviennent un geste manuel. common_packages_desarmer_maj_auto: false common_packages_unites_maj_auto: - apt-daily.timer - apt-daily-upgrade.timer - unattended-upgrades.service # --- Sonde de supervision (declaree dans roles/serveur_debian/meta/supervision.yml) --- common_packages_sonde_correctifs_etat: "/var/lib/setops/correctifs-vus" # LE SEUIL N'EST PAS DERIVE D'UN MECANISME, ET IL FAUT LE DIRE. # # Les autres seuils du depot se derivent de ce que la machine fait : le certificat vit # 24 h, donc on alerte a 6 h ; le porteur passe toutes les 15 min, donc le `ttl` vaut six # periodes. Ici, le mecanisme qui applique les correctifs est un DEPLOIEMENT — un geste # humain. Aucune periode a en deriver. # # 72 h est donc un CHOIX D'EXPLOITATION, pas une deduction : trois jours laissent passer # un week-end sans crier, et au-dela un correctif publie devient une exposition connue et # acceptee. En dessous du seuil la sonde AVERTIT deja — elle ne se tait jamais sur un # correctif de securite en attente, elle gradue seulement l'urgence. common_packages_sonde_seuil_heures: 72