Set-OPS-Public/paquets-tiers.yml
Daniel Allaire 42becd0c02
Some checks are pending
verifier / verifier (push) Waiting to run
paquets tiers : passer par le cache du controleur, plus par Internet
Trois depots tiers etaient en HTTPS, et client_artefacts pose
Acquire::https::Proxy DIRECT — sans quoi le cache du site refuse les tunnels et
aucun depot tiers n est joignable. La ligne est juste ; sa consequence ne l avait
pas ete vue : ces trois depots CONTOURNENT le cache, et chaque VM neuve allait
les chercher sur Internet a sa naissance.

step-cli et alloy sont poses par des integrations UNIVERSELLES. Sans lien, une
machine neuve n obtenait ni son client d autorite ni ses metriques — elle n
entrait dans aucun flux chiffre. Dernier obstacle a une reconstruction hors
ligne, et il tenait dans un mot.

make cacher-paquets tire les 21 deb aux versions epinglees, empreinte SHA256
verifiee depuis l index du depot. Le role partage paquets_tiers les depose et les
installe EN UN SEUL appel a apt — il sait resoudre un ensemble de fichiers locaux
qui se dependent, la ou paquet par paquet echouerait sur l ordre (Icinga en
apporte dix-sept). Six roles branches ; chacun retombe sur le depot distant pour
ce que le cache n a PAS fourni, et rien d autre.

Eprouve pour de vrai : packages.smallstep.com renvoye vers 127.0.0.1, step-cli
desinstalle, cache local efface. Le role rejoue installe 0.30.6-1 depuis le cache
et la machine obtient ses certificats. Zero echec.

Deux defauts de mon propre outil, trouves en le construisant : Smallstep sert son
index NON COMPRESSE (404 sur .gz) donc step-cli n etait jamais mis en cache ; et
un depot injoignable faisait continue AVANT d incrementer le total, si bien que
le script rapportait 20 sur 20 alors qu il en manquait un. Une garde qui ne peut
pas echouer ne garde rien — troisieme fois cette semaine. Corrige puis eprouve en
le faisant echouer.

Reste hors ligne : NTP externe, et l expedition des alertes.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
2026-09-05 08:22:14 -04:00

59 lines
2.4 KiB
YAML

---
# LES PAQUETS QUI NE VIENNENT PAS DE DEBIAN — et pourquoi ils sont ici.
#
# Trois dépôts tiers sont configurés sur la flotte, tous en HTTPS. Or `client_artefacts`
# pose `Acquire::https::Proxy "DIRECT"` — obligatoire, parce que le cache refuse les
# tunnels HTTPS (« 403 CONNECT denied ») et que sans cette ligne aucun dépôt tiers
# n'était joignable. La conséquence n'avait pas été vue : **ces trois dépôts contournent
# le cache par conception**, et chaque construction de VM va les chercher sur Internet.
#
# CE QUE ÇA COÛTAIT. `client_pki` est une intégration UNIVERSELLE : chaque machine de
# chaque écosystème installe `step-cli` depuis Smallstep au moment de sa naissance. Sans
# Internet, une VM neuve n'obtient pas son client d'AC, donc pas de certificat, donc
# n'entre dans aucun flux chiffré. `alloy` (métriques) est dans le même cas.
#
# Les versions sont ÉPINGLÉES, comme les collections Ansible. Une mise à niveau devient
# alors un geste délibéré — `make cacher-paquets` — au lieu d'arriver toute seule le jour
# où l'amont publie.
depots:
smallstep:
uri: https://packages.smallstep.com/stable/debian
suite: debs
composant: main
# Sur CHAQUE machine, via `client_pki`. Le paquet le plus critique de la liste.
paquets:
step-cli: 0.30.6-1
icinga:
uri: https://packages.icinga.com/debian
suite: icinga-trixie
composant: main
# La supervision et sa vue web, avec leurs dépendances PHP propres au dépôt.
paquets:
icinga2: 2.16.5-1+debian13
icinga2-bin: 2.16.5-1+debian13
icinga2-common: 2.16.5-1+debian13
icinga2-doc: 2.16.5-1+debian13
icinga-archive-keyring: 2.0.0-1+debian13
icingacli: 2.14.0-2+debian13
icingadb: 1.5.1-8+debian13
icingadb-redis: 8.2.9-1+debian13
icingadb-web: 1.4.0-1+debian13
icinga-l10n: 1.4.0-1+debian13
icinga-php-legacy: 1.1.0-1+debian13
icinga-php-library: 1.0.0-2+debian13
icinga-php-thirdparty: 1.0.0-2+debian13
icingaweb2: 2.14.0-2+debian13
icingaweb2-common: 2.14.0-2+debian13
icingaweb2-module-monitoring: 2.12.6-1+debian13
php-icinga: 2.14.0-2+debian13
grafana:
uri: https://apt.grafana.com
suite: stable
composant: main
# `alloy` est universel comme `step-cli` : `client_metrique` le pose partout.
paquets:
alloy: 1.19.2-1
grafana: 13.2.0
loki: 3.7.7