Some checks failed
verifier / verifier (push) Has been cancelled
La revision a commence par un balayage par motifs — chemins morts, cibles make absentes, comptes derives. Il a trouve une trentaine d ecarts et rate presque tout le reste : un motif ne voit que ce qui s exprime en motif. make hote-planifier en est l exemple. La cible EXISTE, donc le controle passait au vert. C est une cible depreciee qui refuse et sort en 2, recommandee par AGENTS.md, et qui contredit la REGLE D OR du meme fichier trois ecrans plus haut. Il fallait lire pour la voir. 74 documents lus un par un. 66 corriges, 8 exacts. CE QUI ETAIT FRANCHEMENT FAUX AGENTS.md, la source d autorite, annoncait la flotte pas encore executee contre des VM reelles. Elle a ete rasee et remontee depuis zero trois fois. ecosysteme-chezlepro.md, le document montre a un client, portait la meme phrase : il se sous-vendait gravement. courriel-conception.md s ouvrait sur aucun role n est encore ecrit, au-dessus de son propre paragraphe 1 qui les nomme. autorisation.md se terminait sur rien n est construit alors qu il rapporte des mesures datees du role en fonctionnement. hebergeur-exploitation.md disait rien n est fait d un depot qui existe. filiation-emancipation.md se contredisait a deux ecrans de distance. DES MODELES DECRITS D APRES UN MONDE ANTERIEUR Le resolveur : cinq documents decrivaient un Unbound par VM en opt-in, trois le donnaient en exemple d integration FACULTATIVE — il est universel depuis le 2026-08-24. L adressage de nomenclature-vm.md : reseau unique, VLAN 11-15, VMID a cinq chiffres. Le nommage SDN de sdn-evpn.md contre le code : c est le wiki qui avait raison. CE QUI CASSE AU PREMIER ESSAI Le nom du gabarit dore etait faux a quatre endroits, dont la procedure qui le FABRIQUE et le critere R2 de l epreuve d operateur independant. preparer-un-site-hebergeur.md avertissait qu une VM faite a la main serait detruite : raser derive du plan, il ne la detruira jamais — le risque est l inverse. Un mot de passe d essai en clair dans un depot public. DEUX PREUVES ETENDUES, ET UNE QUI SE TROMPAIT ELLE-MEME P57 couvre les groupes : elle a signale aussitot 29 groupes annonces au-dessus d un tableau qui en cite 40. P29 confronte le tableau de authentification.md aux declarations reelles : 12 annonces, 21 reels. Et P57 imposait un chiffre faux — 56 preuves alors que le depot en porte 57, la conditionnelle vivant hors de tout comptage. Un garde-fou qui fait respecter une erreur ajoute l assurance a l erreur. CE QUI RESTE, ET QU AUCUNE PREUVE NE TIENT Deux comptes trouves a la main. Et une lacune reelle : rien ne garde les meta/acces.yml — ni qu un service web-sso en porte un, ni que le groupe qu il nomme existe. P29 tient les positions d authentification, personne ne tient les habilitations. make prouver : CONFORME, 56 OK, 0 echec, 1 saute. 0 lien mort. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
78 lines
2.2 KiB
Markdown
78 lines
2.2 KiB
Markdown
# La solution Set-OPS
|
||
|
||
> **Document historique de décision.** Le parcours opérationnel à jour vit dans
|
||
> [`README.md`](README.md) et [`QUICKSTART.md`](QUICKSTART.md) ; l'autorité est
|
||
> [`AGENTS.md`](AGENTS.md). Les commandes brutes ci-dessous sont **supplantées** par les
|
||
> cibles `make` (`preparer-modele` / `verifier-modele` / `nettoyer-modele`). Conservé pour
|
||
> tracer la décision fondatrice.
|
||
|
||
## Décision
|
||
|
||
`Set-OPS` est le moteur Ansible global d’exploitation d’écosystèmes numériques souverains.
|
||
|
||
Le template Debian 13 Proxmox est seulement un chantier dans ce dépôt.
|
||
|
||
## Ce qu'on fait maintenant
|
||
|
||
On garde une seule structure simple :
|
||
|
||
```text
|
||
inventories/
|
||
playbooks/
|
||
roles/
|
||
docs/
|
||
```
|
||
|
||
Les rôles sont nommés clairement, sans sous-arborescence complexe.
|
||
|
||
> Réalité actuelle du dépôt : au-delà de ces quatre dossiers, le moteur comporte aussi
|
||
> `scripts/` (plan + GUI), `filter_plugins/`, `exemples/`, `wiki/` et l'instance montée
|
||
> (`instance/`). Vue d'ensemble : [`docs/carte-set-ops.md`](docs/carte-set-ops.md).
|
||
|
||
## Commande principale pour construire le template
|
||
|
||
Le template se construit avec un **accès SSH par clé dès le départ** (clé injectée par
|
||
cloud-init) — pas par mot de passe. La cible opérateur est :
|
||
|
||
```bash
|
||
make preparer-modele
|
||
```
|
||
|
||
Elle exécute `playbooks/modeles_vm/debian13_proxmox_preparer.yml` sur l'inventaire modèle,
|
||
après avoir vérifié l'accès SSH par clé et les privilèges sudo du compte `ansible`. Voir
|
||
[`AGENTS.md`](AGENTS.md) § SSH pour l'état cible (`PasswordAuthentication no`,
|
||
`AuthenticationMethods publickey`).
|
||
|
||
## Vérification
|
||
|
||
```bash
|
||
make verifier-modele
|
||
```
|
||
|
||
## Nettoyage final avant conversion
|
||
|
||
```bash
|
||
make nettoyer-modele CONFIRMER=true
|
||
```
|
||
|
||
*(Ces deux blocs appelaient `ansible-playbook -i instance/inventories/lab/hosts.yml …`
|
||
jusqu'au 2026-09-06. Cet inventaire n'existe pas : le nom est résolu par le `Makefile`,
|
||
c'est précisément pourquoi les cibles `make` supplantent les commandes brutes.)*
|
||
|
||
Ensuite :
|
||
|
||
```bash
|
||
sudo shutdown -h now
|
||
```
|
||
|
||
Puis côté Proxmox :
|
||
|
||
```bash
|
||
qm template VMID
|
||
```
|
||
|
||
## Important
|
||
|
||
Le pare-feu `nftables` est installé et préparé, mais il n'est pas activé par défaut dans le template.
|
||
|
||
C'est volontaire pour éviter de couper SSH pendant la construction.
|