Set-OPS-Public/roles/serveur_backup_site/README.md
Daniel Allaire 3ea0c95492
Some checks are pending
verifier / verifier (push) Waiting to run
sauvegarde : l etat d un locataire quitte enfin sa propre flotte
Chezlepro rangeait ses instantanes sur une VM DE SA PROPRE FLOTTE. Raser
l ecosysteme pour le reconstruire, c etait raser le filet avec.

Le site a son depot ; les neuf detenteurs d etat y deposent ; une
restitution est sortie (annuaire LDAP lisible, hors flotte).

Isolation par compte Unix, pas par convention : home 0700, cle exclusive,
racine partagee a root en 0711 (traversable, non listable). Les deux refus
constates. Le site heberge du chiffre : il ne peut ni lire ni ouvrir, d ou
la verification deplacee chez le locataire qui detient la cle.

Quatre defauts reveles par ce deuxieme usage :
- la racine des depots ne peut etre le home de personne (StrictModes rendait
  Permission denied publickey pour un refus de CHEMIN)
- la racine nie le TLD internal, et harden-below-nxdomain etendait ce non a
  toute la zone sans jamais interroger l autoritatif : aucun locataire ne
  pouvait nommer un service du site
- le gabarit transporte des fichiers de durcissement perimes, et les machines
  du site ne recoivent jamais ssh_hardening
- MaxStartups compte les connexions non authentifiees : un depot de site en
  voit la somme de ses locataires

Constat non corrige : les machines du site ne sont pas durcies.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
2026-09-01 22:16:20 -04:00

2.2 KiB

serveur_backup_site

Le marqueur du dépôt de sauvegarde du site. Il dit que ce dépôt est celui où les écosystèmes du site déposent leur état, et déclare le flux qui le permet. Il n'installe rien.

Le quatrième service prêté

ce que le site prête pendant la jeunesse du tenant
les paquets serveur_cache_site
le génome serveur_forge_site
les noms serveur_resolveur_site
l'état ce rôle

Ce qu'il a corrigé

Mesuré le 2026-09-01, en préparant un rasage de Chezlepro : toutes ses sauvegardes vivaient sur backup-01, une VM de sa propre flotte. Raser l'écosystème aurait détruit les données et leur seul filet dans le même geste.

La doctrine affirmait pourtant que client_backup_cible « pointe déjà hors de l'écosystème ». C'était vrai pour patient 0, qui sauvegarde chez eregion — faux pour Chezlepro. Un document qui décrit une propriété que le réel n'a pas est exactement ce que ce dépôt traque.

Pourquoi une zone à lui seul

site-sauvegarde (VLAN 35) n'existe que pour lui. Il détient l'état de chaque tenant : clés d'autorité, annuaires, bases, courriel. C'est la machine dont la compromission coûte le plus cher du site — davantage que la forge, dont le contenu est du code, et davantage que l'AC, qui forge des noms sans détenir de données.

Le mettre avec le génome aurait partagé un domaine de diffusion entre ce que les tenants viennent chercher et ce qu'ils déposent. Deux natures opposées : l'une est faite pour être lue par tous, l'autre pour n'être lue par personne.

Ce qui rend la mutualisation acceptable

Le site reçoit des octets chiffrés par restic avant de partir. Il héberge l'état de ses locataires sans pouvoir le lire — c'est ce qui distingue ce service de la voûte, qui ne se mutualise à aucun âge.

Ce que ce rôle ne fait pas

Il n'installe rien. Il vérifie deux choses : que la racine des dépôts existe, et qu'il reste de la place devant les locataires. Un dépôt qui se remplit n'échoue pas à l'ouverture — il échoue au milieu d'un instantané, chez le locataire, et la panne se lit comme une erreur réseau.