Set-OPS-Public/roles/serveur_backup/tasks/verification.yml
Daniel Allaire 3ea0c95492
Some checks are pending
verifier / verifier (push) Waiting to run
sauvegarde : l etat d un locataire quitte enfin sa propre flotte
Chezlepro rangeait ses instantanes sur une VM DE SA PROPRE FLOTTE. Raser
l ecosysteme pour le reconstruire, c etait raser le filet avec.

Le site a son depot ; les neuf detenteurs d etat y deposent ; une
restitution est sortie (annuaire LDAP lisible, hors flotte).

Isolation par compte Unix, pas par convention : home 0700, cle exclusive,
racine partagee a root en 0711 (traversable, non listable). Les deux refus
constates. Le site heberge du chiffre : il ne peut ni lire ni ouvrir, d ou
la verification deplacee chez le locataire qui detient la cle.

Quatre defauts reveles par ce deuxieme usage :
- la racine des depots ne peut etre le home de personne (StrictModes rendait
  Permission denied publickey pour un refus de CHEMIN)
- la racine nie le TLD internal, et harden-below-nxdomain etendait ce non a
  toute la zone sans jamais interroger l autoritatif : aucun locataire ne
  pouvait nommer un service du site
- le gabarit transporte des fichiers de durcissement perimes, et les machines
  du site ne recoivent jamais ssh_hardening
- MaxStartups compte les connexions non authentifiees : un depot de site en
  voit la somme de ses locataires

Constat non corrige : les machines du site ne sont pas durcies.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
2026-09-01 22:16:20 -04:00

112 lines
4 KiB
YAML

---
# --- Vérification des dépôts et rapport passif vers Icinga ---
# La liste des détenteurs d'état appartient à `client_backup`. On la LIT chez lui : deux
# listes finissent toujours par diverger, et la divergence se lirait « tout va bien ».
- name: Lire la liste des détenteurs d'état chez client_backup
ansible.builtin.include_vars:
file: "{{ role_path }}/../client_backup/vars/main.yml"
name: _catalogue_sauvegarde
- name: Adopter la liste des détenteurs d'état
ansible.builtin.set_fact:
client_backup_groupes_etat: "{{ _catalogue_sauvegarde.client_backup_groupes_etat }}"
- name: Exiger de quoi rapporter à Icinga (Vault + hôte de supervision)
ansible.builtin.assert:
that:
- serveur_backup_icinga_motdepasse | length > 0
- serveur_backup_icinga_hote | length > 0
- serveur_backup_noeuds_attendus | length > 0
fail_msg: >-
vault_icinga_api_depot requis, un hôte du groupe `serveur_icinga` doit exister, et
au moins un nœud doit détenir de l'état. Sans cela, les sauvegardes ne seraient
surveillées par personne — c'est exactement le silence qui a laissé le défaut du
2026-07-03 vivre un mois.
- name: Installer curl et le mot de passe restic pour la vérification
ansible.builtin.apt:
name: [curl, restic]
state: present
- name: Créer le répertoire des secrets Set-OPS
ansible.builtin.file:
path: /etc/setops
state: directory
owner: root
group: root
mode: "0700"
- name: Déposer le mot de passe restic (lecture des dépôts)
ansible.builtin.copy:
content: "{{ vault_restic_password }}\n"
dest: /etc/setops/restic.pass
owner: root
group: root
mode: "0600"
no_log: true
- name: Déposer le mot de passe d'API Icinga
ansible.builtin.copy:
content: "{{ serveur_backup_icinga_motdepasse }}"
dest: /etc/setops/icinga-api.pass
owner: root
group: root
mode: "0600"
no_log: true
# L'AC d'Icinga sert a VERIFIER le pair en rapportant (il refuse de servir un certificat
# qu'il n'a pas emis). Mais le depot est un SERVICE et la supervision une APPLICATION :
# la couche `services` precede `apps`, donc Icinga n'existe pas encore au premier
# deploiement. Exiger son AC ici inversait le graphe — P08 l'a refuse.
#
# On la prend donc SI ELLE EXISTE, et c'est `serveur_icinga` qui la POUSSE quand il monte
# (roles/serveur_icinga/tasks/main.yml). Le rapporteur echoue bruyamment tant qu'elle
# manque — et il n'y a de toute facon personne a qui rapporter.
- name: L'AC d'Icinga est-elle deja disponible ?
ansible.builtin.stat:
path: "{{ serveur_backup_icinga_ca_source }}"
delegate_to: "{{ serveur_backup_icinga_hote }}"
register: serveur_backup_ca_presente
- name: Récupérer l'AC d'Icinga depuis l'hôte de supervision
when: serveur_backup_ca_presente.stat.exists
ansible.builtin.slurp:
src: "{{ serveur_backup_icinga_ca_source }}"
delegate_to: "{{ serveur_backup_icinga_hote }}"
register: serveur_backup_ca_icinga
- name: Déposer l'AC d'Icinga pour la vérification du pair
when: serveur_backup_ca_presente.stat.exists
ansible.builtin.copy:
content: "{{ serveur_backup_ca_icinga.content | b64decode }}"
dest: "{{ serveur_backup_ca_verification }}"
owner: root
group: root
mode: "0644"
- name: Déployer le script de vérification
ansible.builtin.template:
src: verifier-sauvegardes.sh.j2
dest: /usr/local/sbin/setops-verifier-sauvegardes.sh
owner: root
group: root
mode: "0700"
- name: Déployer l'unité et le timer de vérification
ansible.builtin.template:
src: "{{ item.s }}"
dest: "/etc/systemd/system/{{ item.d }}"
owner: root
group: root
mode: "0644"
loop:
- { s: setops-verification.service.j2, d: setops-verification.service }
- { s: setops-verification.timer.j2, d: setops-verification.timer }
- name: Activer le timer de vérification
when: not ansible_check_mode
ansible.builtin.systemd:
name: setops-verification.timer
enabled: true
state: started
daemon_reload: true