Set-OPS-Public/roles/common_packages/defaults/main.yml
Daniel Allaire a60b69f072 un fichier vide existe, et une sonde pour les correctifs
LA GARDE FICHIER ENTIER, en deux corrections. Un telechargement
interrompu laisse un fichier de zero octet QUI EXISTE, et toutes les gardes
demandaient seulement s il etait la. infra-mail-01 a garde une cle
smallstep de 0 octet apres l epreuve hors ligne.

La premiere correction n a pas suffi. Ajouter le controle de taille faisait
bien s executer la tache - et le fichier faisait toujours 0 octet au
passage suivant. get_url sur une destination existante emet une requete
CONDITIONNELLE : l amont repond non modifie, le module rend ok, la ruine
reste. Le play etait vert et ne reparait rien. Il faut effacer avant de
redemander.

Controle negatif : 0 -> 1022 octets, 0 erreur apt. Cinq roles.

LA SONDE CORRECTIFS, 23e. Set-OPS desarme unattended-upgrades et applique
les correctifs au deploiement - choix defendable, le verrou dpkg a fait
decrocher une machine d une reconstruction entiere le matin meme. Mais rien
ne disait QUAND le geste etait du : une flotte pouvait deriver des mois en
restant verte.

Elle mesure les paquets de securite en attente ET depuis quand. Elle ne
lance pas apt-get update - une sonde qui rafraichit l index toutes les
quinze minutes deviendrait la cause de la panne qu elle surveille. Et le
seuil de 72 h est un choix d exploitation, pas une derivation : le
mecanisme qui applique les correctifs est un geste humain.

P64 REFUSAIT UNE DECLARATION CORRECTE. serveur_debian et serveur_durci sont
des roles de declaration pure, sans une tache ; le travail est fait par les
roles que leur playbook applique. La preuve exigeait declaration et depot
dans le meme role - vrai des vingt-deux premieres sondes, faux des qu une
sonde appartient au socle. Une garde qui force a contourner ce qu elle
protege est un defaut. Elle suit desormais le playbook du groupe.

Mesure : 21/21 machines vertes, 65 preuves, 23 sondes, 0 echec.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-10 17:26:35 -04:00

94 lines
3 KiB
YAML

---
common_packages_list:
- sudo
- openssh-server
- qemu-guest-agent
- cloud-init
- cloud-guest-utils
- python3
- python3-apt
- python3-pip
- acl
- curl
- wget
- ca-certificates
- gnupg
- git
- vim
- nano
- bash-completion
- tmux
- rsync
- unzip
- zip
- tar
- jq
- htop
- iotop
- iftop
- sysstat
- lsof
- ncdu
- tree
- file
- less
- dnsutils
- iproute2
- iputils-ping
- net-tools
- traceroute
- mtr-tiny
- tcpdump
- netcat-openbsd
- socat
- chrony
- logrotate
- unattended-upgrades
- apt-listchanges
- needrestart
# Attente du verrou dpkg (secondes). Genereux : au premier demarrage, les mises a
# jour automatiques de Debian le tiennent par vagues pendant plusieurs minutes.
common_packages_lock_timeout: 300
# --- QUI DÉCIDE DE CE QUI S'INSTALLE (2026-08-25) -----------------------------
#
# Debian arme `unattended-upgrades` et les minuteurs `apt-daily` par défaut. Set-OPS
# applique DÉJÀ les mises à jour, explicitement, dans ce rôle. **Deux mécanismes font le
# même travail sur la même flotte, et se disputent le même verrou dpkg.**
#
# Sur une machine tranquille ça ne se voit jamais. Après six redémarrages et des heures
# sans réseau — ce qu'a vécu le site le 2026-08-25 — `unattended-upgrades` rattrape tout
# son retard et tient le verrou 48 minutes. `lock_timeout` vaut 300 s : les déploiements
# échouent, trois fois de suite, sur une course que personne n'a décidée.
#
# Allonger l'attente serait un pansement : on patienterait plus longtemps devant un
# concurrent qu'on n'a pas voulu. On désarme donc, et Set-OPS reste seul maître de ce qui
# s'installe — un écosystème souverain ne laisse pas un démon décider seul quand redémarrer
# ses services.
#
# CONTREPARTIE ASSUMÉE, ET ELLE EST RÉELLE : les correctifs de sécurité ne s'appliquent
# plus qu'au passage de Set-OPS. C'est tenable si les déploiements sont réguliers, et ça
# devient une dette sinon. Mettre à `false` pour rendre la main à Debian.
common_packages_desarmer_maj_auto: true
common_packages_unites_maj_auto:
- apt-daily.timer
- apt-daily-upgrade.timer
- unattended-upgrades.service
# --- Sonde de supervision (declaree dans roles/serveur_debian/meta/supervision.yml) ---
common_packages_sonde_correctifs_etat: "/var/lib/setops/correctifs-vus"
# LE SEUIL N'EST PAS DERIVE D'UN MECANISME, ET IL FAUT LE DIRE.
#
# Les autres seuils du depot se derivent de ce que la machine fait : le certificat vit
# 24 h, donc on alerte a 6 h ; le porteur passe toutes les 15 min, donc le `ttl` vaut six
# periodes. Ici, le mecanisme qui applique les correctifs est un DEPLOIEMENT — un geste
# humain. Aucune periode a en deriver.
#
# 72 h est donc un CHOIX D'EXPLOITATION, pas une deduction : trois jours laissent passer
# un week-end sans crier, et au-dela un correctif publie devient une exposition connue et
# acceptee. En dessous du seuil la sonde AVERTIT deja — elle ne se tait jamais sur un
# correctif de securite en attente, elle gradue seulement l'urgence.
common_packages_sonde_seuil_heures: 72