Some checks failed
verifier / verifier (push) Has been cancelled
serveur_artefacts (apt-cacher-ng) + client_artefacts, integration universelle qui s'eteint quand aucun hote ne porte le service et RETIRE la direction posee. Chez patient 0 : colocalise sur forge-01 -- la forge est la source, du code et des binaires. La preuve est le mode hors ligne : paquet en cache servi en 0 o/s, paquet absent refuse par un 503. Tant qu'internet repond, un apt update qui reussit ne dit pas d'ou vient l'octet. Trois lecons : apt fait heriter Acquire::https::Proxy de la valeur HTTP (d'ou 403 CONNECT denied sur les depots tiers, et smallstep injoignable) ; un service ne doit pas dependre de lui-meme pour se reparer (l'apt update du role passait par le cache hors ligne) ; et rediriger 2>/dev/null, c'est choisir de ne pas voir. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
14 lines
667 B
YAML
14 lines
667 B
YAML
---
|
|
# Position de ce role dans la directive d'authentification (D-38..D-41).
|
|
# Voir docs/authentification.md. Gardee par la preuve P29.
|
|
authentification:
|
|
portee: sans-auth-humaine
|
|
mecanisme: aucun
|
|
formulaire_local: sans-objet
|
|
secours: "Acces SSH a l'hote"
|
|
raison: >-
|
|
Un cache de paquets ne sert que des machines, jamais des humains : il n'expose
|
|
aucune interface a federer. Ce qu'il sert est PUBLIC par nature -- les depots
|
|
Debian le sont -- et son integrite ne repose pas sur qui demande, mais sur les
|
|
signatures que le client verifie. Restreindre QUI peut l'interroger est le travail
|
|
du pare-feu est-ouest, pas d'une authentification.
|