Set-OPS-Public/wiki
Daniel Allaire f89b097b26 D-85 : ce que le retrait de cloud-init NE ferme pas
La premiere redaction se lisait comme une emancipation. Elle n en est pas
une, et il valait mieux le dire que de laisser un lecteur presse en
conclure trop.

Retirer cloud-init n ote AUCUN pouvoir a l hebergeur. qemu-guest-agent est
au gabarit — il doit y etre (P56) — et l API Proxmox expose sur son dos,
sur toute VM vivante de la flotte, un pouvoir strictement plus grand que
le lecteur cloud-init. Releve le 2026-09-09 sur edge-mta-01, avec le jeton
du site : exec, exec-status, file-read, file-write, set-user-password,
shutdown.

Ce que D-85 ferme est donc precis et etroit : une reapplication
AUTOMATIQUE a chaque demarrage, depuis un support que le plan ne possede
pas et qu aucune preuve ne lit ; et le code de cloud-init lui-meme, un
interpreteur Python complet execute en root au boot avec ses ~29
dependances. La mainmise d un hyperviseur sur ses invites est une
propriete de la VIRTUALISATION, pas de cloud-init — elle appelle sa propre
decision, qui n est pas prise.

LE SEUIL EST NOMME. L alternative existe et sa piece est deja au gabarit :
poser adresse et cle par agent/file-write + agent/exec, sans reseau.
Aujourd hui ce serait reimplementer un standard, ce que positionnement.md
interdit, au moment le plus fragile et pour le pire mode de panne — une VM
injoignable. Le jour ou une premiere seconde ne pourra plus etre amorcee
par Proxmox (autre hyperviseur, metal nu, hebergeur sans API), ce chemin
devient LE chemin portable.

La nuance est portee partout ou l affirmation est faite : D-85, le README
et l entete du role, AGENTS.md, le wiki.

make prouver : CONFORME, 62 OK, 0 echec, 1 saute.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-09 10:11:52 -04:00
..
_Sidebar.md filiation : signer, inscrire la parente, et compter les temoins 2026-08-21 12:56:29 -04:00
Autorisation-et-RBAC.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Bases-de-données.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Cache.md wiki : 10 unités restantes (Communication, Données, Observabilité, Socle & méthode) 2026-07-04 15:33:17 -04:00
Courriel.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
DNS-et-résolution.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Filiation-signatures-et-témoins.md filiation : signer, inscrire la parente, et compter les temoins 2026-08-21 12:56:29 -04:00
Glossaire.md patient 0 : il n existe plus, et le depot le disait encore au present 2026-09-07 00:13:21 -04:00
Home.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Identité-et-SSO.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
img wiki : intègre les 8 vues annotées à « Le GUI (console d'exploitation) » 2026-07-28 13:57:39 -04:00
Infra-as-Code-et-idempotence.md wiki : rattraper la reconstruction, et une unite sur la verification du deploye 2026-08-09 15:11:43 -04:00
La-preuve.md schema du plan : la forme des registres devient derivee, et gardee 2026-09-08 15:19:20 -04:00
Le-GUI-console-d-exploitation.md GUI : les six registres ont un formulaire genere, et la sauvegarde aussi 2026-09-08 18:26:33 -04:00
Le-plan-et-l-adressage-dérivé.md adressage : le decalage de +10 est retire, l'index se lit dans l'adresse 2026-08-12 16:16:08 -04:00
Le-réseau-des-tenants.md preuves : trois gardes pour ce que ma lecture ne tiendra pas 2026-09-08 12:47:18 -04:00
Liaisons-bindings.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Multi-instance-et-fédération.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Métriques-et-journaux.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
PKI-et-confiance.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
README.md preuves : trois gardes pour ce que ma lecture ne tiendra pas 2026-09-08 12:47:18 -04:00
Reprendre-l-écosystème.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Reverse-proxy-et-TLS.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Sauvegardes.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Supervision-et-impact.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Sécurité-et-durcissement.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00
Virtualisation-et-clonage.md D-85 : ce que le retrait de cloud-init NE ferme pas 2026-09-09 10:11:52 -04:00
Vérifier-le-déployé.md documentation : la tournee des 74 documents, parce qu un balayage ne lit pas 2026-09-06 16:18:23 -04:00

wiki/ — source du wiki pédagogique

Ce dossier est la source versionnée du wiki Set-OPS (accueil, unités d'apprentissage, runbooks, glossaire). Il est publié dans le wiki Forgejo du dépôt (.wiki.git) — le dépôt reste la source, le wiki Forgejo la vue browsable et web-éditable.

  • Home.md — page d'accueil (cadrage : moteur souverain et compagnon pédagogique).
  • _Sidebar.md — navigation.
  • Identité-et-SSO.md — unité-pilote (le moule : concept → Set-OPS → générique → à toi de jouer).

Moule d'une unité : ① le concept (générique) · ② comment Set-OPS le fait (le vrai) · ③ pourquoi c'est transférable · ④ à toi de jouer (observe/interroge/casse/répare).

Principe : le wiki enseigne et oriente ; il pointe vers docs/ et les README de rôles pour le détail technique — il ne les recopie pas (anti-dérive).

Publication : make wiki-publier pousse ce dossier vers le wiki Forgejo du dépôt. Les noms de fichiers Titre-Avec-Tirets.md deviennent « Titre Avec Tirets » dans l'UI.

Sens unique. Une page modifiée dans l'interface de la forge est détruite à la publication suivante : on lit là-bas, on écrit ici.

Ces pages alimentent aussi docs/audit/plan-de-recette.md, généré par make plan-recette à partir des sections « ④ à toi de jouer ». La preuve P22 refuse que ce plan soit en retard sur le wiki — modifier une unité sans régénérer fait échouer le harnais.

Et depuis le 2026-09-07, la preuve P60 refuse que la forge soit en retard sur ce dossier. make wiki-publier dépose un témoin (docs/audit/wiki-publie.yml) : le commit publié. P60 le compare à l'état de wiki/. Rien ne mesurait cet écart auparavant, et il s'est creusé de vingt-sept jours en silence — deux unités jamais publiées, vingt et une différentes. Pour qui lit la forge plutôt que le dépôt, toute une révision n'existait pas.

Ce que le témoin ne dit pas : il dit ce qui est parti, jamais ce qui est arrivé. Une page éditée dans l'interface de la forge lui échappe — c'est la publication suivante qui l'écrase, et c'est la règle ci-dessus.