Les 33 roles serveur_* declarent maintenant une sonde. Les huit qui manquaient
sont ceux dont la verite ne ressemble pas a « ce service repond-il ».
Quatre marqueurs du site : ce que tasks/main.yml verifie UNE FOIS au deploiement
cesse d etre vrai sans que rien ne tombe. La racine du cache se retrouve chainee,
la forge du genome repond en n ayant plus rien dedans, un locataire n est plus
admis a resoudre, l isolation d un depot glisse.
serveur_ops_site ne sert rien : il detient un pouvoir. La sonde verifie que la
carte est la, que la voute du site est chiffree et que sa cle est en 0600 — sans
lire le contenu d aucun des trois.
serveur_icingaweb2 surveille la vitrine de la supervision elle-meme : si la
console meurt, tout reste vert et l exploitant est aveugle.
DEFAUT 1 — quatre gabarits qu Ansible aurait refuse de rendre. Jinja lit le
{# de ${#tableau[@]} comme un debut de commentaire. Le depot connaissait le
remede et l appliquait la ou quelqu un s etait fait prendre, nulle part ailleurs.
P76 rend desormais chaque gabarit de role, avec les delimiteurs qu Ansible en
tirerait — pas une recherche de motif.
DEFAUT 2 — la doctrine promettait 54 greffons et citait check_pgsql. La flotte a
monitoring-plugins-basic : 53, sans check_pgsql ni check_dns ni check_ldap. Le
paquet qui les porte traine samba et snmp sur chaque machine. Un greffon absent
sort en 127, qui n est pas un code Nagios.
21 controles negatifs sur les machines reelles du site. ansible-lint production
0/91, harnais 75 OK.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
29 lines
1.6 KiB
YAML
29 lines
1.6 KiB
YAML
---
|
|
# =========================================================================
|
|
# serveur_web_frontal — hebergement de sites web STATIQUES (nginx), derriere l'edge.
|
|
# Premiere brique de la « plateforme webapp » : 100% natif (pas de conteneur,
|
|
# pas de runtime, pas de BD). Le contenu vient d'un depot git souverain.
|
|
# Les apps DYNAMIQUES (service systemd + BD) viendront via un r_le dorsal.
|
|
# Codifie depuis le spike du 2026-07-05 (site Alliance Boreale).
|
|
# =========================================================================
|
|
serveur_web_frontal_racine_base: "/srv/web"
|
|
|
|
# En-tetes de securite par defaut (sobriete + vie privee : tout local, pas de tiers).
|
|
serveur_web_frontal_csp_defaut: >-
|
|
default-src 'self'; img-src 'self' data:; style-src 'self'; script-src 'self';
|
|
object-src 'none'; base-uri 'self'; frame-ancestors 'self'
|
|
|
|
# Liste des sites statiques servis par ce noeud. Chaque entree :
|
|
# nom identifiant court (dossier + vhost)
|
|
# server_name FQDN servi (doit etre expose via applications.yml -> edge)
|
|
# depot URL du depot git du site (souverain, ex. Forgejo)
|
|
# branche branche a servir (defaut: main)
|
|
# sous_dossier sous-dossier du depot a servir comme racine (ex: public)
|
|
# csp Content-Security-Policy specifique (optionnel)
|
|
serveur_web_frontal_sites: []
|
|
|
|
# LE PORT DES VHOSTS LOCAUX. Les sites statiques ecoutent en clair sur cette machine ;
|
|
# c'est l'edge qui termine le TLS devant. La sonde mesure donc ce que l'edge ira chercher,
|
|
# pas ce que le visiteur voit — et c'est le bon endroit : si l'edge est vert et le site
|
|
# muet, la panne est ici.
|
|
serveur_web_frontal_sonde_port: 80
|