# serveur_debian **Rôle-catégorie** du socle : il ne porte **aucune tâche**. Son unique contenu est `meta/flux.yml` — la déclaration du **plan de gestion** (SSH) de tout nœud de la flotte. ## Pourquoi un rôle sans tâches Le résolveur de flux (`scripts/resoudre_flux.py`, `make flux`) agrège les `roles//meta/flux.yml` **par nom de groupe**. Le groupe `serveur_debian` est le socle appliqué à tous les hôtes ; c'est donc ici que se déclare le flux SSH d'administration. > ⚠️ **Critique** : sans cette déclaration, les rulesets nftables générés > (`nftables_baseline`, `policy drop`) couperaient l'accès Ansible/SSH à toute la flotte. ## Le travail réel Il est fait par le playbook du groupe, `playbooks/groupes/serveur_debian.yml`, qui applique dans l'ordre : | Rôle | Apport | | --- | --- | | `common_packages` | Paquets de base | | `hosts_statiques` | Plancher de résolution `/etc/hosts` (indépendant du DNS) | | `qemu_guest_agent` | Agent invité Proxmox | | `cloud_init` | Cohérence du premier démarrage | | `sudo_ansible` | Compte de déploiement | | `chrony` | Horloge (`fuseau_horaire`) | | `ssh_baseline` | Base SSH | | `systemd_ssh_auto` | Démarrage SSH fiable | | `motd` | Bannière | Le playbook refuse toute cible non-Debian (assertion `ansible_facts.distribution`). ## Place dans l'ordre Couche **socle** (`docs/couches-deploiement.yml`) — la première. Le durcissement (`serveur_durci`) vient juste après, tout le reste ensuite. ## Notes - Ajouter un flux réseau **du socle** (pas d'un service) se fait ici, pas ailleurs. - `hosts_statiques` étant appliqué ici, la résolution par nom fonctionne dès le socle, avant que PowerDNS existe — c'est ce qui permet l'ordre de reconstruction from-zero.