Rend l'écosystème reconstructible en une commande (create+deploy idempotent) et ajoute la couche « accès » (nftables least-privilege) au zéro-confiance. Orchestrateur (phase 2) : - docs/couches-deploiement.yml : registre des couches (socle → pki → services → apps → agents) - scripts/orchestrer.py : tri par couche + topo intra-couche (graphe) → playbooks/site.yml ordonné - Makefile : site / deployer-tout / flotte-creer / reconstruire / myDay (+ gardes CONFIRMER) - docs/dependances-groupes.yml : graphe complété (keycloak→openldap, dovecot, postfix, icingaweb2, nextcloud) Audit codé-en-dur (phase 1b) : labels/slug OIDC dérivés de l'intrant `organisation` (serveur_forgejo/grafana/nextcloud) — le moteur ne porte plus de nom de tenant. Registre des flux réseau (phase 0) : - meta/flux.yml pour tous les rôles (29 rôles, 63 flux ; schéma + matrice validés) - scripts/resoudre_flux.py : matrice d'audit (docs/registre-flux.md) + rulesets nftables résolus par hôte - roles/nftables_baseline : déploie le ruleset résolu (moindre-privilège) quand activé, sinon repli Correctifs : détection du coffre Vault (chemin production → inventaire réellement résolu). Outillage : make wiki-publier (publication du wiki pédagogique dans Forgejo). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
48 lines
1.9 KiB
YAML
48 lines
1.9 KiB
YAML
---
|
|
# GENERE par scripts/orchestrer.py (make site) — NE PAS EDITER A LA MAIN.
|
|
# Point d'entree ordonne : deploie l'ecosysteme couche par couche, dans
|
|
# l'ordre de reconstruction. Regenerer apres tout changement de couches
|
|
# (docs/couches-deploiement.yml) ou du graphe (docs/dependances-groupes.yml).
|
|
# Ansible saute les groupes sans hote actif : le meme fichier sert toute instance.
|
|
|
|
# --- couche socle ---
|
|
- import_playbook: groupes/serveur_debian.yml
|
|
- import_playbook: groupes/serveur_durci.yml
|
|
|
|
# --- couche pki_racine ---
|
|
- import_playbook: groupes/serveur_step_ca.yml
|
|
|
|
# --- couche pki_client ---
|
|
- import_playbook: groupes/client_pki.yml
|
|
|
|
# --- couche services ---
|
|
- import_playbook: groupes/serveur_postgresql.yml
|
|
- import_playbook: groupes/serveur_openldap.yml
|
|
- import_playbook: groupes/serveur_powerdns.yml
|
|
- import_playbook: groupes/serveur_redis.yml
|
|
- import_playbook: groupes/serveur_prometheus.yml
|
|
- import_playbook: groupes/serveur_loki.yml
|
|
- import_playbook: groupes/serveur_nginx.yml
|
|
- import_playbook: groupes/serveur_rspamd.yml
|
|
- import_playbook: groupes/serveur_backup.yml
|
|
- import_playbook: groupes/serveur_dovecot.yml
|
|
- import_playbook: groupes/serveur_postfix.yml
|
|
|
|
# --- couche apps ---
|
|
- import_playbook: groupes/serveur_keycloak.yml
|
|
- import_playbook: groupes/serveur_oauth2_proxy.yml
|
|
- import_playbook: groupes/serveur_forgejo.yml
|
|
- import_playbook: groupes/serveur_icinga.yml
|
|
- import_playbook: groupes/serveur_grafana.yml
|
|
- import_playbook: groupes/serveur_collabora.yml
|
|
- import_playbook: groupes/serveur_web_frontal.yml
|
|
- import_playbook: groupes/serveur_web_dorsal.yml
|
|
- import_playbook: groupes/serveur_icingaweb2.yml
|
|
- import_playbook: groupes/serveur_nextcloud.yml
|
|
|
|
# --- couche agents ---
|
|
- import_playbook: groupes/client_metrique.yml
|
|
- import_playbook: groupes/client_journal.yml
|
|
- import_playbook: groupes/client_smtp.yml
|
|
- import_playbook: groupes/client_backup.yml
|
|
- import_playbook: groupes/client_unbound.yml
|