Set-OPS-Public/paquets-tiers.yml
Daniel Allaire a60b69f072 un fichier vide existe, et une sonde pour les correctifs
LA GARDE FICHIER ENTIER, en deux corrections. Un telechargement
interrompu laisse un fichier de zero octet QUI EXISTE, et toutes les gardes
demandaient seulement s il etait la. infra-mail-01 a garde une cle
smallstep de 0 octet apres l epreuve hors ligne.

La premiere correction n a pas suffi. Ajouter le controle de taille faisait
bien s executer la tache - et le fichier faisait toujours 0 octet au
passage suivant. get_url sur une destination existante emet une requete
CONDITIONNELLE : l amont repond non modifie, le module rend ok, la ruine
reste. Le play etait vert et ne reparait rien. Il faut effacer avant de
redemander.

Controle negatif : 0 -> 1022 octets, 0 erreur apt. Cinq roles.

LA SONDE CORRECTIFS, 23e. Set-OPS desarme unattended-upgrades et applique
les correctifs au deploiement - choix defendable, le verrou dpkg a fait
decrocher une machine d une reconstruction entiere le matin meme. Mais rien
ne disait QUAND le geste etait du : une flotte pouvait deriver des mois en
restant verte.

Elle mesure les paquets de securite en attente ET depuis quand. Elle ne
lance pas apt-get update - une sonde qui rafraichit l index toutes les
quinze minutes deviendrait la cause de la panne qu elle surveille. Et le
seuil de 72 h est un choix d exploitation, pas une derivation : le
mecanisme qui applique les correctifs est un geste humain.

P64 REFUSAIT UNE DECLARATION CORRECTE. serveur_debian et serveur_durci sont
des roles de declaration pure, sans une tache ; le travail est fait par les
roles que leur playbook applique. La preuve exigeait declaration et depot
dans le meme role - vrai des vingt-deux premieres sondes, faux des qu une
sonde appartient au socle. Une garde qui force a contourner ce qu elle
protege est un defaut. Elle suit desormais le playbook du groupe.

Mesure : 21/21 machines vertes, 65 preuves, 23 sondes, 0 echec.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-10 17:26:35 -04:00

59 lines
2.4 KiB
YAML

---
# LES PAQUETS QUI NE VIENNENT PAS DE DEBIAN — et pourquoi ils sont ici.
#
# Trois dépôts tiers sont configurés sur la flotte, tous en HTTPS. Or `client_artefacts`
# pose `Acquire::https::Proxy "DIRECT"` — obligatoire, parce que le cache refuse les
# tunnels HTTPS (« 403 CONNECT denied ») et que sans cette ligne aucun dépôt tiers
# n'était joignable. La conséquence n'avait pas été vue : **ces trois dépôts contournent
# le cache par conception**, et chaque construction de VM va les chercher sur Internet.
#
# CE QUE ÇA COÛTAIT. `client_pki` est une intégration UNIVERSELLE : chaque machine de
# chaque écosystème installe `step-cli` depuis Smallstep au moment de sa naissance. Sans
# Internet, une VM neuve n'obtient pas son client d'AC, donc pas de certificat, donc
# n'entre dans aucun flux chiffré. `alloy` (métriques) est dans le même cas.
#
# Les versions sont ÉPINGLÉES, comme les collections Ansible. Une mise à niveau devient
# alors un geste délibéré — `make cacher-paquets` — au lieu d'arriver toute seule le jour
# où l'amont publie.
depots:
smallstep:
uri: https://packages.smallstep.com/stable/debian
suite: debs
composant: main
# Sur CHAQUE machine, via `client_pki`. Le paquet le plus critique de la liste.
paquets:
step-cli: 0.30.6-1
icinga:
uri: https://packages.icinga.com/debian
suite: icinga-trixie
composant: main
# La supervision et sa vue web, avec leurs dépendances PHP propres au dépôt.
paquets:
icinga2: 2.16.5-1+debian13
icinga2-bin: 2.16.5-1+debian13
icinga2-common: 2.16.5-1+debian13
icinga2-doc: 2.16.5-1+debian13
icinga-archive-keyring: 2.0.0-1+debian13
icingacli: 2.14.0-2+debian13
icingadb: 1.5.1-8+debian13
icingadb-redis: 8.2.9-1+debian13
icingadb-web: 1.4.0-1+debian13
icinga-l10n: 1.4.0-1+debian13
icinga-php-legacy: 1.1.0-1+debian13
icinga-php-library: 1.0.0-2+debian13
icinga-php-thirdparty: 1.0.0-2+debian13
icingaweb2: 2.14.0-2+debian13
icingaweb2-common: 2.14.0-2+debian13
icingaweb2-module-monitoring: 2.12.6-1+debian13
php-icinga: 2.14.0-2+debian13
grafana:
uri: https://apt.grafana.com
suite: stable
composant: main
# `alloy` est universel comme `step-cli` : `client_metrique` le pose partout.
paquets:
alloy: 1.19.2-1
grafana: 13.2.1
loki: 3.7.7