Set-OPS-Public/roles/serveur_powerdns
Daniel Allaire f05f505b88 Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu
Rend l'écosystème reconstructible en une commande (create+deploy idempotent) et
ajoute la couche « accès » (nftables least-privilege) au zéro-confiance.

Orchestrateur (phase 2) :
- docs/couches-deploiement.yml : registre des couches (socle → pki → services → apps → agents)
- scripts/orchestrer.py : tri par couche + topo intra-couche (graphe) → playbooks/site.yml ordonné
- Makefile : site / deployer-tout / flotte-creer / reconstruire / myDay (+ gardes CONFIRMER)
- docs/dependances-groupes.yml : graphe complété (keycloak→openldap, dovecot, postfix, icingaweb2, nextcloud)

Audit codé-en-dur (phase 1b) : labels/slug OIDC dérivés de l'intrant `organisation`
(serveur_forgejo/grafana/nextcloud) — le moteur ne porte plus de nom de tenant.

Registre des flux réseau (phase 0) :
- meta/flux.yml pour tous les rôles (29 rôles, 63 flux ; schéma + matrice validés)
- scripts/resoudre_flux.py : matrice d'audit (docs/registre-flux.md) + rulesets nftables résolus par hôte
- roles/nftables_baseline : déploie le ruleset résolu (moindre-privilège) quand activé, sinon repli

Correctifs : détection du coffre Vault (chemin production → inventaire réellement résolu).
Outillage : make wiki-publier (publication du wiki pédagogique dans Forgejo).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-07 03:08:09 -04:00
..
defaults serveur_powerdns : A d'exposition auto-dérivés (DNS de la Phase 3 bindings) 2026-07-03 13:47:29 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu 2026-07-07 03:08:09 -04:00
tasks serveur_powerdns : A d'exposition auto-dérivés (DNS de la Phase 3 bindings) 2026-07-03 13:47:29 -04:00
templates serveur_powerdns : A d'exposition auto-dérivés (DNS de la Phase 3 bindings) 2026-07-03 13:47:29 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

Role serveur_powerdns

Installe et configure PowerDNS Authoritative comme service DNS interne initial.

Ce premier jalon utilise le backend BIND et une zone generee par Ansible depuis l'inventaire. Cela evite de rendre DNS dependant de PostgreSQL avant que le service serveur_postgresql soit disponible.

Variables principales :

  • serveur_powerdns_zone
  • serveur_powerdns_nameserver
  • serveur_powerdns_contact
  • serveur_powerdns_records

Les hotes actifs portant ansible_host sont ajoutes automatiquement dans la zone par le template.