Quatre meta/empreinte.yml declaraient leurs valeurs A LA RACINE, sans la cle
`setops_empreinte:` : collabora, nextcloud, web_dorsal, web_frontal. Le lecteur
les voyait vides et rendait {0,0,0} — en silence. collab-01 s'est retrouvee avec
1 coeur / 1 Go pour porter Nextcloud ET Collabora, et a cesse de repondre en SSH
faute de memoire. Corrigee : 4c/5632Mo. Une garde refuse desormais cette forme.
Un fichier qui existe mais ne dit rien est pire qu'un fichier absent : le repli
aurait donne des valeurs sensees.
Deux courses de premier demarrage :
- le clone rend la main avant que son .conf existe -> attente active sur l'API ;
- le verrou dpkg frappait hors de `common_packages` -> `lock_timeout` pose en
module_defaults sur les 30 playbooks de groupe, une declaration au lieu de 30.
Au passage, j'ai failli livrer pire que le defaut : une URL coupee avec `>-`
inserait une ESPACE en son milieu. Le lint passait, la requete non.
Enfin : `proxmox_kvm` identifie une VM par son NOM. Une VM heritee homonyme lui
a fait rapporter `ok` sans rien cloner — un deploiement peut donc PARAITRE
reussi alors qu'aucune VM n'existe. Touche D-37 directement.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
|
||
|---|---|---|
| .. | ||
| defaults | ||
| meta | ||
| tasks | ||
| README.md | ||
serveur_collabora
Serveur d'édition de documents Collabora Online (CODE), protocole WOPI, consommé
par Nextcloud (richdocuments). Codifié depuis le spike du 2026-07-05 (Docker, prouvé).
Ce que le rôle fait
- Installe Docker + lance le conteneur
collabora/code(restart: always) ; - publie sur
127.0.0.1:9980(Nextcloud co-localisé) ET l'IP LAN:9980(l'edge) — gotcha spike : bind localhost seul ⇒ 502 depuis l'edge ; aliasgroup1= le domaine Nextcloud (cloud.<domaine>) — Collabora n'accepte le WOPI que de cet hôte ;ssl.enable=false+ssl.termination=true(TLS terminé à l'edge) ;- attend la santé (
/hosting/capabilities= 200).
Dépendances / exposition (à fournir)
- Vhost edge WebSocket-aware :
bureau.<domaine>→ ce nœud:9980 avecmap $http_upgrade- en-têtes
Upgrade/Connection+proxy_read_timeoutlong. Le vhost générique ne suffit pas (l'édition live échoue sans WebSocket) ;
- en-têtes
- FQDN
bureau.<domaine>dans les SAN du cert edge ; - port 9980 à firewaller (voir
meta/flux.yml: ingress depuis l'edge seulement).
Docker vs natif
Le spike a prouvé Docker → on codifie Docker. Le CODE natif (paquets Collabora,
loolwsd) serait plus « Set-OPS » (natif, pas de moteur Docker) mais exigerait son propre
spike. Décision à trancher.
Robustesse
- Épingler
serveur_collabora_tagen prod (pas de:latestsurprise) ; - surveillance Icinga sur
/hosting/capabilities.