LA GARDE FICHIER ENTIER, en deux corrections. Un telechargement interrompu laisse un fichier de zero octet QUI EXISTE, et toutes les gardes demandaient seulement s il etait la. infra-mail-01 a garde une cle smallstep de 0 octet apres l epreuve hors ligne. La premiere correction n a pas suffi. Ajouter le controle de taille faisait bien s executer la tache - et le fichier faisait toujours 0 octet au passage suivant. get_url sur une destination existante emet une requete CONDITIONNELLE : l amont repond non modifie, le module rend ok, la ruine reste. Le play etait vert et ne reparait rien. Il faut effacer avant de redemander. Controle negatif : 0 -> 1022 octets, 0 erreur apt. Cinq roles. LA SONDE CORRECTIFS, 23e. Set-OPS desarme unattended-upgrades et applique les correctifs au deploiement - choix defendable, le verrou dpkg a fait decrocher une machine d une reconstruction entiere le matin meme. Mais rien ne disait QUAND le geste etait du : une flotte pouvait deriver des mois en restant verte. Elle mesure les paquets de securite en attente ET depuis quand. Elle ne lance pas apt-get update - une sonde qui rafraichit l index toutes les quinze minutes deviendrait la cause de la panne qu elle surveille. Et le seuil de 72 h est un choix d exploitation, pas une derivation : le mecanisme qui applique les correctifs est un geste humain. P64 REFUSAIT UNE DECLARATION CORRECTE. serveur_debian et serveur_durci sont des roles de declaration pure, sans une tache ; le travail est fait par les roles que leur playbook applique. La preuve exigeait declaration et depot dans le meme role - vrai des vingt-deux premieres sondes, faux des qu une sonde appartient au socle. Une garde qui force a contourner ce qu elle protege est un defaut. Elle suit desormais le playbook du groupe. Mesure : 21/21 machines vertes, 65 preuves, 23 sondes, 0 echec. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
94 lines
3 KiB
YAML
94 lines
3 KiB
YAML
---
|
|
common_packages_list:
|
|
- sudo
|
|
- openssh-server
|
|
- qemu-guest-agent
|
|
- cloud-init
|
|
- cloud-guest-utils
|
|
- python3
|
|
- python3-apt
|
|
- python3-pip
|
|
- acl
|
|
- curl
|
|
- wget
|
|
- ca-certificates
|
|
- gnupg
|
|
- git
|
|
- vim
|
|
- nano
|
|
- bash-completion
|
|
- tmux
|
|
- rsync
|
|
- unzip
|
|
- zip
|
|
- tar
|
|
- jq
|
|
- htop
|
|
- iotop
|
|
- iftop
|
|
- sysstat
|
|
- lsof
|
|
- ncdu
|
|
- tree
|
|
- file
|
|
- less
|
|
- dnsutils
|
|
- iproute2
|
|
- iputils-ping
|
|
- net-tools
|
|
- traceroute
|
|
- mtr-tiny
|
|
- tcpdump
|
|
- netcat-openbsd
|
|
- socat
|
|
- chrony
|
|
- logrotate
|
|
- unattended-upgrades
|
|
- apt-listchanges
|
|
- needrestart
|
|
|
|
# Attente du verrou dpkg (secondes). Genereux : au premier demarrage, les mises a
|
|
# jour automatiques de Debian le tiennent par vagues pendant plusieurs minutes.
|
|
common_packages_lock_timeout: 300
|
|
|
|
# --- QUI DÉCIDE DE CE QUI S'INSTALLE (2026-08-25) -----------------------------
|
|
#
|
|
# Debian arme `unattended-upgrades` et les minuteurs `apt-daily` par défaut. Set-OPS
|
|
# applique DÉJÀ les mises à jour, explicitement, dans ce rôle. **Deux mécanismes font le
|
|
# même travail sur la même flotte, et se disputent le même verrou dpkg.**
|
|
#
|
|
# Sur une machine tranquille ça ne se voit jamais. Après six redémarrages et des heures
|
|
# sans réseau — ce qu'a vécu le site le 2026-08-25 — `unattended-upgrades` rattrape tout
|
|
# son retard et tient le verrou 48 minutes. `lock_timeout` vaut 300 s : les déploiements
|
|
# échouent, trois fois de suite, sur une course que personne n'a décidée.
|
|
#
|
|
# Allonger l'attente serait un pansement : on patienterait plus longtemps devant un
|
|
# concurrent qu'on n'a pas voulu. On désarme donc, et Set-OPS reste seul maître de ce qui
|
|
# s'installe — un écosystème souverain ne laisse pas un démon décider seul quand redémarrer
|
|
# ses services.
|
|
#
|
|
# CONTREPARTIE ASSUMÉE, ET ELLE EST RÉELLE : les correctifs de sécurité ne s'appliquent
|
|
# plus qu'au passage de Set-OPS. C'est tenable si les déploiements sont réguliers, et ça
|
|
# devient une dette sinon. Mettre à `false` pour rendre la main à Debian.
|
|
common_packages_desarmer_maj_auto: true
|
|
common_packages_unites_maj_auto:
|
|
- apt-daily.timer
|
|
- apt-daily-upgrade.timer
|
|
- unattended-upgrades.service
|
|
|
|
|
|
# --- Sonde de supervision (declaree dans roles/serveur_debian/meta/supervision.yml) ---
|
|
common_packages_sonde_correctifs_etat: "/var/lib/setops/correctifs-vus"
|
|
|
|
# LE SEUIL N'EST PAS DERIVE D'UN MECANISME, ET IL FAUT LE DIRE.
|
|
#
|
|
# Les autres seuils du depot se derivent de ce que la machine fait : le certificat vit
|
|
# 24 h, donc on alerte a 6 h ; le porteur passe toutes les 15 min, donc le `ttl` vaut six
|
|
# periodes. Ici, le mecanisme qui applique les correctifs est un DEPLOIEMENT — un geste
|
|
# humain. Aucune periode a en deriver.
|
|
#
|
|
# 72 h est donc un CHOIX D'EXPLOITATION, pas une deduction : trois jours laissent passer
|
|
# un week-end sans crier, et au-dela un correctif publie devient une exposition connue et
|
|
# acceptee. En dessous du seuil la sonde AVERTIT deja — elle ne se tait jamais sur un
|
|
# correctif de securite en attente, elle gradue seulement l'urgence.
|
|
common_packages_sonde_seuil_heures: 72
|