Set-OPS-Public/roles/client_artefacts
Daniel Allaire 0854b2a93c
Some checks are pending
verifier / verifier (push) Waiting to run
reconstruction : quatre defauts que seule une flotte rasee pouvait montrer
Chezlepro detruite (15 VM, disques compris) et refaite depuis le gabarit
minimal. 15/15 hotes, 0 echec ; make valider passe, test de restitution
compris. Aucun defaut ne venait de la flotte ni du gabarit.

1. Un avertissement n est pas un echec. Proxmox rend WARNINGS: n pour une
   tache ABOUTIE ; la garde n acceptait que OK et declarait perdues cinq VM
   clonees a 100 pourcent. Le message parlait d etat stopped — celui de la
   TACHE, pas de la VM.

2. client_artefacts se contredisait : son commentaire disait de degrader, son
   code arretait. L autorite monte en premier, donc avant le cache du
   locataire : aucun ordre ne pouvait satisfaire la garde.

3. harden-below-nxdomain etendait le NXDOMAIN signe de la racine pour le TLD
   internal a toute la zone du site, sans jamais interroger l autoritatif.
   Declencheur : toute question sur un nom absent sous internal, y compris la
   zone d un autre locataire. Le cache contenait la bonne reponse ET un
   message negatif ; c est le negatif qui etait servi.
   aggressive-nsec: no avait semble marcher — c est le redemarrage qui vidait
   le cache, pas le reglage.

4. Un locataire doit savoir a qui demander la zone de son hebergeur, sans quoi
   il ne peut plus nommer son depot de sauvegarde. La derivation prenait
   dns_amorcage pour le resolveur du site : faux chez Technolibre, dont
   l amorcage est 9.9.9.9. P03 l a attrape avant tout deploiement.

Au passage : instancier tentait encore le mot de passe unique d avant la
separation des voutes ; comparer echouait en exit 4.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
2026-09-02 09:59:15 -04:00
..
defaults artefacts : la forge sert le code, il manquait qui sert les binaires 2026-08-23 14:41:56 -04:00
meta site : quatre zones d'autorite, et l'ordre inscrit dans les integrations 2026-08-25 17:31:07 -04:00
tasks reconstruction : quatre defauts que seule une flotte rasee pouvait montrer 2026-09-02 09:59:15 -04:00
README.md artefacts : la forge sert le code, il manquait qui sert les binaires 2026-08-23 14:41:56 -04:00

client_artefacts

Intégration cliente : l'hôte prend ses paquets à la source de l'écosystème (serveur_artefacts) plutôt que chez Debian.

Principe

Une ligne dans /etc/apt/apt.conf.d/. C'est tout ce que ce rôle fait, et c'est délibérément tout ce qu'il fait.

Acquire::http::Proxy "http://<hôte-source>.<domaine>:3142";

Elle suit l'existence du service — elle ne se déclare pas

client_artefacts_actif est dérivé de l'inventaire : un groupe serveur_artefacts sans hôte, c'est un écosystème qui prend ses paquets à l'amont, et c'est un choix valide. Le rôle ne pose alors rien — et retire la direction posée auparavant, sans quoi les hôtes resteraient braqués sur une machine disparue et n'installeraient plus rien. Une intégration qui ne sait pas se retirer est un piège différé.

C'est la même leçon que pour le SSO, les bases et les dépendances causales : le moteur ne doit pas supposer l'écosystème complet.

Un cache ne sert jamais la machine qui le construit

client_artefacts est déployé dans la couche agents, en dernier — quand sa cible est debout. Conséquence à connaître : lors d'une construction from-zero, les premières machines prennent encore leurs paquets à l'amont, puisque le cache n'existe pas encore.

Il sert dès le deuxième passage, et à chaque reconstruction — c'est-à-dire exactement le scénario pour lequel il existe.

Seul le HTTP passe par le cache

Les dépôts Debian sont servis en HTTP et leur intégrité vient de leurs signatures. Les dépôts tiers en HTTPS continuent d'aller en direct : client_artefacts_https existe mais reste à false tant que le cache ne sait pas les remapper.