`make deployer` triait les groupes alphabetiquement apres le socle : `client_metrique` passait avant `serveur_step_ca`, donc exigeait un certificat que l'autorite, pas encore deployee, ne pouvait pas avoir emis — sur l'hote de l'AC lui-meme. `docs/couches-deploiement.yml` existe pour definir cet ordre et dit « integrations deployees en dernier » ; `make site` le lit, `deployer` ne l'avait jamais lu. Meme registre desormais. Deux politiques universelles se contredisaient : `client_pki` exemptait l'AC, `client_metrique` refuse toute exemption. L'exemption confondait « ne pas s'enroler » et « ne pas avoir de certificat ». `client_pki` distingue les deux chemins : bootstrap pour les autres, EMISSION LOCALE sur l'AC. L'exemption disparait, la doctrine reste. Effet de bord instructif : `step ca bootstrap` ecrit aussi le defaults.json qui porte l'URL de l'AC. En sautant le bootstrap on perdait l'information sans le voir. `--ca-url` et `--root` sont explicites pour tous les hotes. Mesure : infra-pki-01 et infra-dns-01 entierement deployees, aucun echec, step-ca health=ok, powerdns resout la zone souveraine, et les deux hotes portent un certificat de l'AC interne. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
19 lines
1.2 KiB
YAML
19 lines
1.2 KiB
YAML
---
|
|
# Politique d'integration. Voir roles/client_metrique/meta/integration.yml pour le
|
|
# raisonnement, et docs/decisions-architecture.md (D-33).
|
|
integration:
|
|
universelle: true
|
|
raison: >-
|
|
Tout hote fait confiance a l'AC interne et porte un certificat : c'est le
|
|
prerequis du chiffrement est-ouest (voir docs/zero-confiance.md). Un hote sans
|
|
certificat ne peut ni presenter ni verifier — il retombe en clair en silence.
|
|
# AUCUNE exemption, et l'autorite non plus. Elle ne s'ENROLE pas aupres d'elle-meme —
|
|
# sa racine est deja sur son disque — mais elle a besoin de CERTIFICATS comme tout le
|
|
# monde : sans eux, ses propres services restent en clair et `client_metrique` echoue
|
|
# sur la seule machine qu'on ne peut pas se permettre de ne pas mesurer.
|
|
#
|
|
# Le role distingue donc les deux : bootstrap pour les autres, EMISSION LOCALE sur
|
|
# l'AC (voir tasks/main.yml). Exempter l'hote entier confondait « ne pas s'enroler »
|
|
# avec « ne pas avoir de certificat », et laissait un angle mort au coeur du systeme.
|
|
# Constate le 2026-08-06 : `client_pki` exemptait l'AC, `client_metrique` exigeait un
|
|
# certificat, et les deux politiques avaient raison separement.
|