Set-OPS-Public/roles/serveur_postgresql/templates/pg_hba.conf.j2
Daniel Allaire 204910edbf Zéro-confiance PG : verrou hostssl + détection de version robuste
- pg_hba hostssl (serveur_postgresql_tls_force) : refuse les connexions
  non-TLS du réseau. Posé après validation des 3 clients en verify-full.
- Fix : tls_dir sous /etc/postgresql collisionnait avec la détection de
  version (find|sort|last prenait 'tls') → filtre numérique ^[0-9]+$ +
  tls_dir déplacé sous /var/lib/postgresql/tls.

Prouvé : non-TLS rejeté (« aucun chiffrement »), TLS accepté, 3 apps 200.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-04 20:46:53 -04:00

12 lines
760 B
Django/Jinja

# Gere par Set-OPS (role serveur_postgresql). Ne pas editer a la main.
# Acces administrateur local par socket (requis par Ansible/postgres).
local all postgres peer
local all all peer
# Boucle locale.
host all all 127.0.0.1/32 {{ serveur_postgresql_methode_auth }}
host all all ::1/128 {{ serveur_postgresql_methode_auth }}
# Reseaux internes autorises (clients applicatifs).
# tls_force => hostssl : SEULES les connexions TLS sont acceptees (zero-confiance).
{% for reseau in serveur_postgresql_reseaux_autorises %}
{{ 'hostssl' if serveur_postgresql_tls_force | default(false) else 'host' }} all all {{ reseau }} {{ serveur_postgresql_methode_auth }}
{% endfor %}