Set-OPS-Public/roles
Daniel Allaire 5aa7fcafdb PostgreSQL : servir le cert step-ca (TLS vérifiable), non-bloquant
Zéro-confiance flux PG, côté serveur : cert-sync (owned postgres, motif .path
comme Dovecot/Postfix) + ssl_cert/key/ca_file pointant sur le cert step-ca au
lieu du snakeoil. Garde-fou : ssl non activé si le cert n'est pas en place.
Reload robuste (instance postgresql@NN-main, pas le wrapper).

Prouvé sur data-sql-01 : cert servi = Set-OPS Internal CA (vérif root_ca ok),
keycloak/forgejo toujours 200 (TLS reste optionnel, rien de cassé).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-04 18:31:30 -04:00
..
apparmor Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
auditd Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
chrony Appliquer chezlepro_timezone (rôle chrony) + nettoyer le CSS mort du GUI 2026-06-30 15:36:08 -04:00
client_backup Sauvegardes applicatives (restic) : serveur_backup + client_backup — Tier 0 prouvé 2026-07-03 22:49:26 -04:00
client_journal Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
client_metrique Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
client_pki client_pki : recharger le vrai consommateur au renouvellement de cert 2026-07-04 17:18:13 -04:00
client_smtp Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
client_unbound Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
cloud_init Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
common_packages Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
core_dumps Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
fail2ban_ssh Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
hardening_packages Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
hosts_statiques hosts_statiques : alias d'exposition dans le plancher /etc/hosts (résolution sûre) 2026-07-03 14:14:34 -04:00
journald Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
motd Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
nftables_baseline Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
qemu_guest_agent Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
resoudre_annuaire Consolider : binding annuaire (resoudre_annuaire) — keycloak/dovecot/postfix 2026-07-03 22:23:22 -04:00
resoudre_base/tasks DRY : rôle utilitaire partagé resoudre_base (résolution BD depuis le registre) 2026-07-03 15:57:06 -04:00
serveur_backup Sauvegardes applicatives (restic) : serveur_backup + client_backup — Tier 0 prouvé 2026-07-03 22:49:26 -04:00
serveur_dovecot Soumission courriel :587 interne (authentifiée) — boucle souveraine bouclée 2026-07-03 23:17:36 -04:00
serveur_forgejo Forgejo : identité visuelle Alliance (custom/ officiel, léger) 2026-07-04 15:47:39 -04:00
serveur_grafana RBAC via SSO : rôle de realm Keycloak → niveau Grafana (authZ) 2026-07-04 16:58:15 -04:00
serveur_icinga DRY : rôle utilitaire partagé resoudre_base (résolution BD depuis le registre) 2026-07-03 15:57:06 -04:00
serveur_icingaweb2 Binding annuaire complété : icingaweb2 + client_ldap → resoudre_annuaire 2026-07-03 23:24:38 -04:00
serveur_keycloak RBAC via SSO : rôle de realm Keycloak → niveau Grafana (authZ) 2026-07-04 16:58:15 -04:00
serveur_loki Grafana branché au SSO OIDC (« Se connecter avec Chezlepro ») — prouvé 2026-07-03 13:15:52 -04:00
serveur_nginx serveur_nginx : corriger server_tokens en double (Debian 13) 2026-07-01 23:26:43 -04:00
serveur_oauth2_proxy serveur_oauth2_proxy : passerelle SSO OIDC générique + Icinga Web 2 au SSO 2026-07-03 19:05:04 -04:00
serveur_openldap Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
serveur_postfix Soumission courriel :587 interne (authentifiée) — boucle souveraine bouclée 2026-07-03 23:17:36 -04:00
serveur_postgresql PostgreSQL : servir le cert step-ca (TLS vérifiable), non-bloquant 2026-07-04 18:31:30 -04:00
serveur_powerdns serveur_powerdns : A d'exposition auto-dérivés (DNS de la Phase 3 bindings) 2026-07-03 13:47:29 -04:00
serveur_prometheus Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
serveur_redis Câbler les secrets des rôles à leur variable de voûte (vault_*) 2026-07-01 21:29:18 -04:00
serveur_rspamd serveur_rspamd (rspamd 3.x) : antispam + DKIM en milter Postfix — prouvé 2026-07-02 18:04:44 -04:00
serveur_step_ca step_ca : dry-run check-safe (install + init du dépôt Smallstep) 2026-07-01 21:44:14 -04:00
ssh_baseline Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
ssh_hardening Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
sudo_ansible Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
sysctl_hardening Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
systemd_ssh_auto Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
template_cleanup Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
unattended_upgrades Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00