`infra-pki-01` recreee pour eprouver la chaine complete. Tout ce qui derive du seed est exact : VMID, pont t17serv sans etiquette, adresse, passerelle, pool, et desormais le gabarit de calcul. 1. Le pare-feu est-ouest aurait enferme Ansible : `t<idx>-srv-debian` n'autorisait SSH que depuis la flotte du tenant, et `admin_de(nom)` etait collecte puis jamais utilise. IPSet `t<idx>-admin` dedie + regle sourcee dessus. Pas d'ajout a `flotte`, qui sert aussi LDAP, SQL et les metriques. 2. L'applicateur ne convergeait pas : Proxmox range `x/32` en `x`, et la comparaison litterale laissait un ecart perpetuel. `_norm()` le ferme. 3. `cloner-vm` refusait toute VM de tenant : son garde exigeait un VLAN, vide par construction en SDN. Accepte desormais si un pont est fourni. 4. Le clonage ignore `cores`/`memory` : la VM heritait du gabarit (2/2048) au lieu du plan (1/1024). Une tache les repose apres le clone. Et le troisieme verrou de D-64 : `proxmox_clone_parefeu_interface: true`. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> |
||
|---|---|---|
| .. | ||
| cloner_vm_debian.yml | ||
| README.md | ||
| supprimer_vm_debian.yml | ||
Playbooks Proxmox
Ces playbooks pilotent Proxmox par API depuis le poste Ansible.
Les valeurs Cloud-Init communes déjà définies sur le modèle Proxmox sont héritées par les clones. Set-OPS ne les redemande pas.
Prérequis du poste Ansible
Le clonage Proxmox utilise les modules community.general.proxmox_*.
Le poste Ansible doit donc avoir :
- la collection Ansible
community.general; - la bibliothèque Python
proxmoxerdisponible dans le Python utilisé par Ansible.
Sur Debian, installer généralement :
sudo apt install python3-proxmoxer
Vérification locale :
python3 -c 'import proxmoxer'
Les paramètres non sensibles sont dans :
instance/inventories/production/group_vars/proxmox.yml
Assistant terminal (écrit proxmox.yml et place le token dans la voûte unifiée) :
make config
Les secrets d'API vivent dans la voûte unifiée de l'instance — le token Proxmox aux
côtés des autres vault_*, un seul fichier chiffré, non versionné :
instance/inventories/production/group_vars/all/vault.yml
make config la sème depuis le gabarit et y place le token. Le clonage lit cette voûte
unifiée (une proxmox.vault.yml séparée reste acceptée en compatibilité). Détail des
paramètres : docs/config-proxmox.md.
Créer un clone Debian depuis le modèle :
make creer-vm \
HOTE=web-frontal-01 \
VMID=95301 \
VLAN=15 \
ADRESSE_IP=10.0.15.31 \
PASSERELLE=10.0.15.1 \
GROUPES="serveur_debian serveur_durci"
VLAN doit être saisi à chaque création de VM pour éviter de réutiliser par erreur un réseau d'un autre clone.
Le disque du clone hérite de la taille du modèle. Pour l'agrandir à la création, fournir explicitement une taille supérieure à celle du modèle :
make creer-vm HOTE=web-frontal-01 VMID=95301 VLAN=15 ADRESSE_IP=10.0.15.31 PASSERELLE=10.0.15.1 TAILLE_DISQUE=64G GROUPES="serveur_debian serveur_durci"
Proxmox ne permet pas de réduire un disque existant.
creer-vm clone la VM, applique les paramètres Cloud-Init et ajoute l'hôte à l'inventaire. La conformité Ansible reste séparée :
make deployer HOTE=web-frontal-01