--- # INTÉGRATION CLIENTE : passer par la source d'artefacts de l'écosystème. # # Une ligne dans `/etc/apt/apt.conf.d/` suffit à ce qu'un hôte prenne ses paquets chez lui # plutôt que chez Debian. C'est tout ce que ce rôle fait — et c'est délibérément tout ce # qu'il fait. # DÉRIVÉ de l'inventaire : l'hôte qui porte `serveur_artefacts`. Un écosystème sans source # d'artefacts rend une valeur vide, et le rôle ne pose rien (voir `client_artefacts_actif`). client_artefacts_hote: >- {{ (groups['serveur_artefacts'] | default([]) | first | default('')) }} client_artefacts_port: 3142 client_artefacts_fichier: "/etc/apt/apt.conf.d/00-setops-artefacts" # L'INTÉGRATION SUIT L'EXISTENCE DU SERVICE — elle ne se déclare pas. # # C'est la quatrième fois que la même leçon se paie dans ce dépôt : le moteur supposait # l'écosystème COMPLET. Un groupe `serveur_artefacts` sans hôte, c'est un écosystème qui # prend ses paquets à la source d'origine, et c'est un choix valide — pas une panne. client_artefacts_actif: "{{ (groups['serveur_artefacts'] | default([])) | length > 0 }}" # SEUL LE HTTP PASSE PAR LE CACHE, et c'est voulu. # # Les dépôts Debian (`deb.debian.org`, `security.debian.org`) sont servis en HTTP : leur # intégrité ne vient pas du transport mais des SIGNATURES du dépôt, qu'apt vérifie de # toute façon. Un cache intermédiaire ne peut donc pas les altérer sans se faire prendre. # # Les dépôts tiers en HTTPS (Smallstep, Grafana, Icinga) continuent d'aller en direct : # les faire passer par le cache exigerait soit de casser le TLS de bout en bout, soit de # réécrire leurs sources en `http://cache//…`. La seconde voie est propre et # reste à faire — elle n'est pas dans cet incrément, et le dire vaut mieux que le laisser # croire. client_artefacts_https: false