Set-OPS-Public/roles/common_packages/defaults/main.yml
Daniel Allaire 904ece3004 les correctifs de securite reviennent au quotidien, sans personne
Decision de l exploitant, et elle corrige un mauvais jugement de ma part :
j avais decrit la situation correctement — la seule operation de la flotte
qui exige un humain — puis propose un minuteur maison plutot que le mecanisme
que Debian fournit exactement pour ca.

Le desarmement d aout avait un motif reel (48 minutes de verrou dpkg apres un
rattrapage) mais une contrepartie ecrite sans etre mesuree. Ce qui rend la
coexistence tenable existe maintenant : _attendre-hote attend apt-daily et le
verrou, lock_timeout est pose partout, unattended-upgrades ne traite que
l origine -security, et Automatic-Reboot reste false.

Rearmer ne se deduit pas de ne plus desarmer : passer le drapeau a false
saute la tache, il ne demasque rien. Une tache de rearmement explicite est
donc posee le jour meme ou la decision s inverse.

ET LA PREMIERE VERSION A REJOUE LA COURSE. state: started sur les trois
unites lance le rattrapage en plein deploiement : dix machines sur vingt et
une, avec l erreur meme qui avait motive le masquage. Le travail quotidien ne
passe pas par ce service — le timer appelle apt.systemd.daily directement. On
ARME sans declencher : les minuteurs demarres, le service seulement active.

21 machines, minuteurs armes, prochain passage demain vers 06h, zero unite en
echec.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-11 19:02:10 -04:00

105 lines
3.6 KiB
YAML

---
common_packages_list:
- sudo
- openssh-server
- qemu-guest-agent
- cloud-init
- cloud-guest-utils
- python3
- python3-apt
- python3-pip
- acl
- curl
- wget
- ca-certificates
- gnupg
- git
- vim
- nano
- bash-completion
- tmux
- rsync
- unzip
- zip
- tar
- jq
- htop
- iotop
- iftop
- sysstat
- lsof
- ncdu
- tree
- file
- less
- dnsutils
- iproute2
- iputils-ping
- net-tools
- traceroute
- mtr-tiny
- tcpdump
- netcat-openbsd
- socat
- chrony
- logrotate
- unattended-upgrades
- apt-listchanges
- needrestart
# Attente du verrou dpkg (secondes). Genereux : au premier demarrage, les mises a
# jour automatiques de Debian le tiennent par vagues pendant plusieurs minutes.
common_packages_lock_timeout: 300
# --- QUI DÉCIDE DE CE QUI S'INSTALLE ------------------------------------------
#
# RÉARMÉ LE 2026-09-11, SUR DÉCISION DE L'EXPLOITANT. C'était `true` depuis le
# 2026-08-25 : Set-OPS désarmait `unattended-upgrades` et les minuteurs `apt-daily`
# pour rester seul maître du verrou dpkg.
#
# LE MOTIF ÉTAIT RÉEL. Après six redémarrages et des heures sans réseau, le rattrapage
# d'`unattended-upgrades` a tenu le verrou 48 minutes et fait échouer trois déploiements
# de suite. La course existait.
#
# MAIS LE REMÈDE COÛTAIT PLUS CHER QUE LE MAL, et sa contrepartie était écrite ici sans
# être mesurée : « les correctifs de sécurité ne s'appliquent plus qu'au passage de
# Set-OPS ». Autrement dit, la seule opération récurrente de la flotte qui exigeait
# UN HUMAIN. Les sauvegardes tournent seules, les certificats se renouvellent seuls, la
# santé se rapporte seule. Les correctifs attendaient quelqu'un — et une absence de trois
# jours devenait une exposition, sur vingt et une machines.
#
# CE QUI REND LA COEXISTENCE TENABLE, ET QUI N'EXISTAIT PAS EN AOÛT :
#
# - `_attendre-hote` (Makefile) attend `apt-daily*` ET le verrou avant tout déploiement ;
# - `lock_timeout: 300` est posé en `module_defaults` sur chaque playbook de groupe ;
# - `unattended-upgrades` ne traite QUE l'origine `-security` (voir le rôle dédié),
# pas un `upgrade: full` — un travail court, pas un rattrapage de distribution ;
# - `Automatic-Reboot "false"` : aucun démon ne décide seul de redémarrer un service.
#
# La course de premier démarrage reste, et elle est ATTENDUE plutôt que supprimée. C'est
# la différence entre subir un concurrent et le connaître.
#
# Mettre à `true` pour désarmer de nouveau — le réarmement est alors sans objet, et les
# correctifs redeviennent un geste manuel.
common_packages_desarmer_maj_auto: false
common_packages_unites_maj_auto:
- apt-daily.timer
- apt-daily-upgrade.timer
- unattended-upgrades.service
# --- Sonde de supervision (declaree dans roles/serveur_debian/meta/supervision.yml) ---
common_packages_sonde_correctifs_etat: "/var/lib/setops/correctifs-vus"
# LE SEUIL N'EST PAS DERIVE D'UN MECANISME, ET IL FAUT LE DIRE.
#
# Les autres seuils du depot se derivent de ce que la machine fait : le certificat vit
# 24 h, donc on alerte a 6 h ; le porteur passe toutes les 15 min, donc le `ttl` vaut six
# periodes. Ici, le mecanisme qui applique les correctifs est un DEPLOIEMENT — un geste
# humain. Aucune periode a en deriver.
#
# 72 h est donc un CHOIX D'EXPLOITATION, pas une deduction : trois jours laissent passer
# un week-end sans crier, et au-dela un correctif publie devient une exposition connue et
# acceptee. En dessous du seuil la sonde AVERTIT deja — elle ne se tait jamais sur un
# correctif de securite en attente, elle gradue seulement l'urgence.
common_packages_sonde_seuil_heures: 72