Set-OPS-Public/roles/serveur_backup_site/README.md
Daniel Allaire 3ea0c95492
Some checks are pending
verifier / verifier (push) Waiting to run
sauvegarde : l etat d un locataire quitte enfin sa propre flotte
Chezlepro rangeait ses instantanes sur une VM DE SA PROPRE FLOTTE. Raser
l ecosysteme pour le reconstruire, c etait raser le filet avec.

Le site a son depot ; les neuf detenteurs d etat y deposent ; une
restitution est sortie (annuaire LDAP lisible, hors flotte).

Isolation par compte Unix, pas par convention : home 0700, cle exclusive,
racine partagee a root en 0711 (traversable, non listable). Les deux refus
constates. Le site heberge du chiffre : il ne peut ni lire ni ouvrir, d ou
la verification deplacee chez le locataire qui detient la cle.

Quatre defauts reveles par ce deuxieme usage :
- la racine des depots ne peut etre le home de personne (StrictModes rendait
  Permission denied publickey pour un refus de CHEMIN)
- la racine nie le TLD internal, et harden-below-nxdomain etendait ce non a
  toute la zone sans jamais interroger l autoritatif : aucun locataire ne
  pouvait nommer un service du site
- le gabarit transporte des fichiers de durcissement perimes, et les machines
  du site ne recoivent jamais ssh_hardening
- MaxStartups compte les connexions non authentifiees : un depot de site en
  voit la somme de ses locataires

Constat non corrige : les machines du site ne sont pas durcies.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
2026-09-01 22:16:20 -04:00

49 lines
2.2 KiB
Markdown

# serveur_backup_site
**Le marqueur du dépôt de sauvegarde du site.** Il dit que *ce* dépôt est celui où les
écosystèmes du site déposent leur état, et déclare le flux qui le permet. Il n'installe
rien.
## Le quatrième service prêté
| ce que le site prête | pendant la jeunesse du tenant |
|---|---|
| les paquets | `serveur_cache_site` |
| le génome | `serveur_forge_site` |
| les noms | `serveur_resolveur_site` |
| **l'état** | **ce rôle** |
## Ce qu'il a corrigé
Mesuré le 2026-09-01, en préparant un rasage de Chezlepro : **toutes ses sauvegardes
vivaient sur `backup-01`, une VM de sa propre flotte.** Raser l'écosystème aurait détruit
les données et leur seul filet dans le même geste.
La doctrine affirmait pourtant que `client_backup_cible` *« pointe déjà hors de
l'écosystème »*. C'était vrai pour patient 0, qui sauvegarde chez `eregion` — faux pour
Chezlepro. *Un document qui décrit une propriété que le réel n'a pas est exactement ce que
ce dépôt traque.*
## Pourquoi une zone à lui seul
`site-sauvegarde` (VLAN 35) n'existe que pour lui. Il détient l'état de **chaque** tenant :
clés d'autorité, annuaires, bases, courriel. C'est la machine dont la compromission coûte
le plus cher du site — davantage que la forge, dont le contenu est du code, et davantage
que l'AC, qui forge des noms sans détenir de données.
Le mettre avec le génome aurait partagé un domaine de diffusion entre ce que les tenants
**viennent chercher** et ce qu'ils **déposent**. Deux natures opposées : l'une est faite
pour être lue par tous, l'autre pour n'être lue par personne.
## Ce qui rend la mutualisation acceptable
Le site reçoit des **octets chiffrés par restic avant de partir**. Il héberge l'état de
ses locataires sans pouvoir le lire — c'est ce qui distingue ce service de la voûte, qui
ne se mutualise à aucun âge.
## Ce que ce rôle ne fait pas
Il n'installe rien. Il vérifie deux choses : que la racine des dépôts **existe**, et qu'il
reste de la **place** devant les locataires. *Un dépôt qui se remplit n'échoue pas à
l'ouverture — il échoue au milieu d'un instantané, chez le locataire, et la panne se lit
comme une erreur réseau.*