Deux mouvements d une seule doctrine : le site fournit tout ce dont un
tenant a besoin pour venir au monde.
1. LES DEPOTS TIERS. Grafana, Icinga, Smallstep et Collabora ne publient
qu en HTTPS ; apt-cacher-ng ne relaie pas un tunnel, et le socle pose donc
Acquire::https::Proxy DIRECT. Chaque machine sortait elle-meme sur
Internet. Le cache declare desormais un Remap par fournisseur, et chaque
role demande en {{ ..._depot_schema }}:// - http des qu un cache est
declare, https sinon. Le TLS n est rompu nulle part : il est TERMINE au
cache, qui est notre machine, et l integrite vient des signatures.
avant : 4 fournisseurs en HTTPS direct, 14 machines sortant seules
apres : 0 source en HTTPS direct, 0 erreur apt sur 14 machines
Trois lecons. Le remap appartient au cache qui SORT : pose sur un cache
chaine, il tente le HTTPS a travers son amont et rend 503. apt_repository
AJOUTE au lieu de remplacer, donc l ancienne ligne https sortait toujours.
Et la liste des fournisseurs ne se devine pas - j en avais trois, l audit
en a revele un quatrieme.
2. LE CACHE DU TENANT. Sa ligne portait son propre retrait depuis toujours
- service MUTUALISABLE, un ecosysteme au premier age peut pointer sur celui
de son hote. Retiree. Ce qu on perd, dit franchement : plus de trafic
inter-zone et plus de charge sur site-cache-01, contre un service de moins
a poser, superviser et reproduire.
3. UN ROLE QU ON RETIRE DOIT DEFAIRE CE QU IL A FAIT. Le retrait a montre
que rien ne nettoie derriere. Le fichier apt visait un cache eteint en
ecrasant le plancher qui fonctionnait - le defaut deja paye a quinze
machines. Et les sondes du cache restaient, le porteur poussant pour des
services qu Icinga ne definit plus (404). Le socle retire le premier,
client_sante derive les sondes attendues et retire les orphelines.
P65 refuse tout role visant un depot relaye en https ecrit en dur. Sa
limite est dite : elle empeche une regression sur ce qui est connu, elle ne
decouvre pas l inconnu.
Mesure : Icinga 87 OK sur 96, prouver 65 OK, lint 0 defaut.
Reste, et c est dit : apt-cacher-ng tourne toujours sur forge-01 que plus
aucun plan ne declare.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
50 lines
2.5 KiB
YAML
50 lines
2.5 KiB
YAML
---
|
|
# Autorite de certification interne (Smallstep step-ca) + ACME.
|
|
serveur_step_ca_paquets:
|
|
- step-cli
|
|
- step-ca
|
|
|
|
# Depot apt officiel Smallstep.
|
|
serveur_step_ca_depot_cle_url: "{{ serveur_step_ca_depot_schema }}://packages.smallstep.com/keys/apt/repo-signing-key.gpg"
|
|
serveur_step_ca_depot_cle_fichier: "/etc/apt/keyrings/smallstep.asc"
|
|
serveur_step_ca_depot_uri: "{{ serveur_step_ca_depot_schema }}://packages.smallstep.com/stable/debian"
|
|
serveur_step_ca_depot_suite: "debs"
|
|
|
|
# Service.
|
|
serveur_step_ca_utilisateur: "step"
|
|
serveur_step_ca_steppath: "/etc/step-ca"
|
|
serveur_step_ca_service: "step-ca"
|
|
|
|
# Identite de l'AC.
|
|
serveur_step_ca_nom: "Set-OPS Internal CA"
|
|
serveur_step_ca_dns: "{{ ansible_fqdn | default(ansible_hostname) }},{{ ansible_host | default('127.0.0.1') }}"
|
|
serveur_step_ca_adresse: ":8443"
|
|
serveur_step_ca_provisioner: "admin@{{ domaine_interne }}"
|
|
serveur_step_ca_acme: true
|
|
|
|
# Secrets (Ansible Vault) — obligatoires pour l'initialisation.
|
|
serveur_step_ca_password: "{{ vault_step_ca_password | default('') }}" # rempli depuis la voute (vault_step_ca_password)
|
|
serveur_step_ca_provisioner_password: "{{ vault_step_ca_provisioner_password | default('') }}" # rempli depuis la voute (vault_step_ca_provisioner_password)
|
|
|
|
# --- Sonde de supervision -----------------------------------------------------------
|
|
serveur_step_ca_sonde_url: "https://127.0.0.1:8443"
|
|
serveur_step_ca_sonde_racine: "/etc/step/certs/root_ca.crt"
|
|
# Une racine se remplace par une operation lourde et coordonnee : trois mois d'avance
|
|
# n'est pas de la prudence, c'est le minimum pour l'organiser.
|
|
serveur_step_ca_sonde_racine_jours: 90
|
|
|
|
# --- SCHEMA DES DEPOTS TIERS (2026-09-10) --------------------------------------------
|
|
#
|
|
# `http` DES QU'UN CACHE EST DANS LE CHEMIN, `https` sinon. Ce n'est pas un relachement :
|
|
# le cache RELAIE ces depots en https vers le fournisseur (voir `serveur_artefacts`,
|
|
# `Remap-*`), et l'integrite vient des SIGNATURES du depot, qu'apt verifie de toute facon.
|
|
# Le meme raisonnement vaut deja pour `deb.debian.org` depuis toujours.
|
|
#
|
|
# Sans cette derivation, chaque machine sortait elle-meme sur Internet : le mandataire ne
|
|
# vaut que pour `http`, et le socle pose deliberement `Acquire::https::Proxy "DIRECT"`
|
|
# parce qu'un cache sans remap refuse les tunnels. Le remap leve ce refus ; encore
|
|
# faut-il DEMANDER en http.
|
|
#
|
|
# DEGRADE, JAMAIS DEVINE : pas de cache d'amorcage declare, pas de reecriture.
|
|
serveur_step_ca_depot_schema: >-
|
|
{{ 'http' if (artefacts_amorcage | default('') | string | length > 0) else 'https' }}
|