Le frontal derive ses vhosts des expositions publiques (meme derivation que l edge), filtre par ModSecurity v3 + OWASP CRS (DetectionOnly d abord, eprouve), refuse les noms inconnus, et ne sert plus rien lui-meme. Les sites statiques passent au dorsal, relaye par l edge et par le frontal. Sondes : frontal (nouvelle), sites-servis suit le dorsal. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
5.4 KiB
Les rôles, un par un
Généré par
make fiches. Ne pas éditer à la main : corriger la déclaration du rôle, puis régénérer.
Pour qui : celui qui doit agir sur un rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend et ce qu'il coûte.
Chaque fiche est construite depuis ce que le rôle déclare lui-même — meta/flux.yml, meta/supervision.yml, meta/metriques.yml, meta/empreinte.yml, meta/authentification.yml. Aucune n'est écrite à la main : soixante-huit pages rédigées seraient périmées avant la fin du mois.
Une colonne vide est une information, pas un trou dans la fiche. C'est la carte de ce qui reste à déclarer, tenue à jour toute seule.
Ce qui reste à déclarer
Sur 69 rôles :
- 35 ne déclarent aucun flux entrant
- 31 ne déclarent aucune sonde
- 68 ne déclarent aucune métrique
Ces nombres ne sont pas tous des dettes : un rôle de durcissement n'a rien à exposer, et beaucoup de client_* n'ont aucun verdict à rendre. Mais un service qui porte de l'état et ne déclare rien mérite qu'on se demande pourquoi.