- épingles posées en préférences apt (990) par chaque rôle et par le socle avant son dist-upgrade ; garde : paquet plus récent ou épingle inopérante - quatre épingles relevées (step-cli, icingadb-redis, icinga-php-*) - paquets_tiers : --force-confold aux mises à jour ; une mise à jour compte comme un changement - CHANGELOG 66 Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
64 lines
2.8 KiB
YAML
64 lines
2.8 KiB
YAML
---
|
|
# LES PAQUETS QUI NE VIENNENT PAS DE DEBIAN — et pourquoi ils sont ici.
|
|
#
|
|
# Trois dépôts tiers sont configurés sur la flotte, tous en HTTPS. Or `client_artefacts`
|
|
# pose `Acquire::https::Proxy "DIRECT"` — obligatoire, parce que le cache refuse les
|
|
# tunnels HTTPS (« 403 CONNECT denied ») et que sans cette ligne aucun dépôt tiers
|
|
# n'était joignable. La conséquence n'avait pas été vue : **ces trois dépôts contournent
|
|
# le cache par conception**, et chaque construction de VM va les chercher sur Internet.
|
|
#
|
|
# CE QUE ÇA COÛTAIT. `client_pki` est une intégration UNIVERSELLE : chaque machine de
|
|
# chaque écosystème installe `step-cli` depuis Smallstep au moment de sa naissance. Sans
|
|
# Internet, une VM neuve n'obtient pas son client d'AC, donc pas de certificat, donc
|
|
# n'entre dans aucun flux chiffré. `alloy` (métriques) est dans le même cas.
|
|
#
|
|
# Les versions sont ÉPINGLÉES, comme les collections Ansible. Une mise à niveau devient
|
|
# alors un geste délibéré — `make cacher-paquets` — au lieu d'arriver toute seule le jour
|
|
# où l'amont publie.
|
|
depots:
|
|
smallstep:
|
|
uri: https://packages.smallstep.com/stable/debian
|
|
suite: debs
|
|
composant: main
|
|
# Sur CHAQUE machine, via `client_pki`. Le paquet le plus critique de la liste.
|
|
paquets:
|
|
step-cli: 0.31.0-1
|
|
|
|
icinga:
|
|
uri: https://packages.icinga.com/debian
|
|
suite: icinga-trixie
|
|
composant: main
|
|
# La supervision et sa vue web, avec leurs dépendances PHP propres au dépôt.
|
|
paquets:
|
|
icinga2: 2.16.5-1+debian13
|
|
icinga2-bin: 2.16.5-1+debian13
|
|
icinga2-common: 2.16.5-1+debian13
|
|
icinga2-doc: 2.16.5-1+debian13
|
|
icinga-archive-keyring: 2.0.0-1+debian13
|
|
icingacli: 2.14.0-2+debian13
|
|
icingadb: 1.5.1-8+debian13
|
|
icingadb-redis: 8.2.10-1+debian13
|
|
icingadb-web: 1.4.0-1+debian13
|
|
icinga-l10n: 1.4.0-1+debian13
|
|
icinga-php-legacy: 1.1.0-1+debian13
|
|
icinga-php-library: 1.0.1-1+debian13
|
|
icinga-php-thirdparty: 1.0.1-1+debian13
|
|
icingaweb2: 2.14.0-2+debian13
|
|
icingaweb2-common: 2.14.0-2+debian13
|
|
icingaweb2-module-monitoring: 2.12.6-1+debian13
|
|
php-icinga: 2.14.0-2+debian13
|
|
|
|
grafana:
|
|
uri: https://apt.grafana.com
|
|
suite: stable
|
|
composant: main
|
|
# `alloy` est universel comme `step-cli` : `client_metrique` le pose partout.
|
|
# RELEVES LE 2026-10-03 sur ce que portent les locataires depuis leur reconstruction du
|
|
# 2026-10-01 : leurs runners n'ont pas ce cache et avaient tire la derniere version
|
|
# publiee. Le cache du poste, lui, servait encore les anciennes — un deploiement depuis
|
|
# le poste aurait tente de les RETROGRADER (`paquets_tiers` installe les .deb du cache).
|
|
# Le site, encore en 1.19.2 / 13.2.1 / 3.7.7, montera a son prochain passage.
|
|
paquets:
|
|
alloy: 1.20.1-1
|
|
grafana: 13.2.3
|
|
loki: 3.7.8
|