La revision a commence par un balayage par motifs — chemins morts, cibles make absentes, comptes derives. Il a trouve une trentaine d ecarts et rate presque tout le reste : un motif ne voit que ce qui s exprime en motif. make hote-planifier en est l exemple. La cible EXISTE, donc le controle passait au vert. C est une cible depreciee qui refuse et sort en 2, recommandee par AGENTS.md, et qui contredit la REGLE D OR du meme fichier trois ecrans plus haut. Il fallait lire pour la voir. 74 documents lus un par un. 66 corriges, 8 exacts. CE QUI ETAIT FRANCHEMENT FAUX AGENTS.md, la source d autorite, annoncait la flotte pas encore executee contre des VM reelles. Elle a ete rasee et remontee depuis zero trois fois. ecosysteme-chezlepro.md, le document montre a un client, portait la meme phrase : il se sous-vendait gravement. courriel-conception.md s ouvrait sur aucun role n est encore ecrit, au-dessus de son propre paragraphe 1 qui les nomme. autorisation.md se terminait sur rien n est construit alors qu il rapporte des mesures datees du role en fonctionnement. hebergeur-exploitation.md disait rien n est fait d un depot qui existe. filiation-emancipation.md se contredisait a deux ecrans de distance. DES MODELES DECRITS D APRES UN MONDE ANTERIEUR Le resolveur : cinq documents decrivaient un Unbound par VM en opt-in, trois le donnaient en exemple d integration FACULTATIVE — il est universel depuis le 2026-08-24. L adressage de nomenclature-vm.md : reseau unique, VLAN 11-15, VMID a cinq chiffres. Le nommage SDN de sdn-evpn.md contre le code : c est le wiki qui avait raison. CE QUI CASSE AU PREMIER ESSAI Le nom du gabarit dore etait faux a quatre endroits, dont la procedure qui le FABRIQUE et le critere R2 de l epreuve d operateur independant. preparer-un-site-hebergeur.md avertissait qu une VM faite a la main serait detruite : raser derive du plan, il ne la detruira jamais — le risque est l inverse. Un mot de passe d essai en clair dans un depot public. DEUX PREUVES ETENDUES, ET UNE QUI SE TROMPAIT ELLE-MEME P57 couvre les groupes : elle a signale aussitot 29 groupes annonces au-dessus d un tableau qui en cite 40. P29 confronte le tableau de authentification.md aux declarations reelles : 12 annonces, 21 reels. Et P57 imposait un chiffre faux — 56 preuves alors que le depot en porte 57, la conditionnelle vivant hors de tout comptage. Un garde-fou qui fait respecter une erreur ajoute l assurance a l erreur. CE QUI RESTE, ET QU AUCUNE PREUVE NE TIENT Deux comptes trouves a la main. Et une lacune reelle : rien ne garde les meta/acces.yml — ni qu un service web-sso en porte un, ni que le groupe qu il nomme existe. P29 tient les positions d authentification, personne ne tient les habilitations. make prouver : CONFORME, 56 OK, 0 echec, 1 saute. 0 lien mort. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2.2 KiB
La solution Set-OPS
Document historique de décision. Le parcours opérationnel à jour vit dans
README.mdetQUICKSTART.md; l'autorité estAGENTS.md. Les commandes brutes ci-dessous sont supplantées par les ciblesmake(preparer-modele/verifier-modele/nettoyer-modele). Conservé pour tracer la décision fondatrice.
Décision
Set-OPS est le moteur Ansible global d’exploitation d’écosystèmes numériques souverains.
Le template Debian 13 Proxmox est seulement un chantier dans ce dépôt.
Ce qu'on fait maintenant
On garde une seule structure simple :
inventories/
playbooks/
roles/
docs/
Les rôles sont nommés clairement, sans sous-arborescence complexe.
Réalité actuelle du dépôt : au-delà de ces quatre dossiers, le moteur comporte aussi
scripts/(plan + GUI),filter_plugins/,exemples/,wiki/et l'instance montée (instance/). Vue d'ensemble :docs/carte-set-ops.md.
Commande principale pour construire le template
Le template se construit avec un accès SSH par clé dès le départ (clé injectée par cloud-init) — pas par mot de passe. La cible opérateur est :
make preparer-modele
Elle exécute playbooks/modeles_vm/debian13_proxmox_preparer.yml sur l'inventaire modèle,
après avoir vérifié l'accès SSH par clé et les privilèges sudo du compte ansible. Voir
AGENTS.md § SSH pour l'état cible (PasswordAuthentication no,
AuthenticationMethods publickey).
Vérification
make verifier-modele
Nettoyage final avant conversion
make nettoyer-modele CONFIRMER=true
(Ces deux blocs appelaient ansible-playbook -i instance/inventories/lab/hosts.yml …
jusqu'au 2026-09-06. Cet inventaire n'existe pas : le nom est résolu par le Makefile,
c'est précisément pourquoi les cibles make supplantent les commandes brutes.)
Ensuite :
sudo shutdown -h now
Puis côté Proxmox :
qm template VMID
Important
Le pare-feu nftables est installé et préparé, mais il n'est pas activé par défaut dans le template.
C'est volontaire pour éviter de couper SSH pendant la construction.