Set-OPS-Public/roles/serveur_forgejo
Daniel Allaire 5812e0c6ca depot de binaires : le site tient ce que les runners allaient chercher
Le cache du site couvrait apt ; quatre artefacts arrivaient autrement, parce qu ils
ne vivent dans aucun depot apt. Le controleur les tire puis les pousse par SSH.

Mesure du 2026-09-12 : le cache du runner du site est ABSENT. Un second locataire
monte depuis lui sortait chercher 570 Mo sur codeberg.org, github.com et
download.nextcloud.com, alors que le meme ecosysteme ne demandait plus un seul
paquet a Debian. Le poste du mainteneur les a depuis toujours : personne ne l avait vu.

Pas de relais transparent, et la mesure tranche : github.com redirige vers une URL
signee valable une heure, differente a chaque requete. Un cache qui la prend pour
cle ne fait jamais mouche. Le relais marcherait pour deux amonts sur quatre.

Donc un vrai depot, dans le service qui existe deja. LocalDirs d apt-cacher-ng publie
un repertoire du disque sous un prefixe, eprouve AVANT d ecrire le role. Aucun service,
aucun port, aucun certificat, aucun flux nouveaux : l ingress 3142 pair flotte couvre
exactement ce chemin.

Les versions ne sont pas recopiees : le role lit les defauts des quatre consommateurs.
Les quatre roles recoivent une tache AJOUTEE, placee avant leur stat de cache — si le
depot sert, le stat le voit et la tache amont se saute d elle-meme. Aucune tache
existante n a change.

P70 exige que tout dest ecrit sous un cache_local figure au depot. Une liste qui suit
une autre prend du retard ; celle-ci est nee avec sa garde.

Deux marches payees en chemin :
- failed_when: false REECRIT le verdict, donc la premiere garde de signature ne
  gardait rien. Elles mesurent le fichier desormais.
- file: state=directory cree les parents en 0750 : apt-cacher-ng, qui ne tourne pas
  en root, rendait 403 sur chaque fichier. Un chemin se traverse en entier.

Verifie sur l infrastructure : 6/6 artefacts servis (200/206) depuis le runner du site
ET depuis une machine du locataire a travers la frontiere ; les 6 empreintes SHA-256
sont identiques a celles qui ont construit Chezlepro ; second passage changed=0.

make prouver : 69 OK, 0 echec, 1 saute. ansible-lint : 0 failure, profil production.

Inclut aussi force: true sur cinq telechargements de cles : une reprise conditionnelle
ne reprend rien (304 Not Modified, size 0, attempts 5).

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-12 23:45:00 -04:00
..
defaults frontiere posee, et cinq sondes qui disaient faux 2026-09-10 10:27:12 -04:00
files forgejo : epingle 16.0.2, et le verificateur accepte la cle PRIMAIRE 2026-08-11 01:04:16 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta le site reconstruit depuis zero : 7/7, 0 echec, et seize corrections 2026-09-12 19:08:31 -04:00
tasks depot de binaires : le site tient ce que les runners allaient chercher 2026-09-12 23:45:00 -04:00
templates frontiere posee, et cinq sondes qui disaient faux 2026-09-10 10:27:12 -04:00
README.md forgejo : apprendre SQLite, et retirer ce qui ne servait pas 2026-08-22 13:10:05 -04:00

serveur_forgejo

Forge Git Forgejo (binaire officiel) — dépôts Git, CI, revue de code.

Rôle

  • Installe le binaire Forgejo (version épinglée, lien symbolique courant), utilisateur git.
  • Crée l'arborescence (/var/lib/forgejo, /etc/forgejo).
  • Base PostgreSQL via le registre (instance/plan/bases-donnees.yml, entrée forgejo).
  • app.ini : serveur derrière nginx (HTTP_ADDR=127.0.0.1, ROOT_URL https), DB, secrets, mailer vers serveur_postfix, inscription désactivée, INSTALL_LOCK (pas d'assistant web).
  • Service systemd + création du compte administrateur initial (une fois).

Secrets requis (Vault)

serveur_forgejo_secret_key: "{{ vault_forgejo_secret_key }}"        # forgejo generate secret SECRET_KEY
serveur_forgejo_internal_token: "{{ vault_forgejo_internal_token }}" # forgejo generate secret INTERNAL_TOKEN
serveur_forgejo_admin_password: "{{ vault_forgejo_admin }}"
vault_bd_forgejo: "..."   # mot de passe BD (partage avec serveur_postgresql)

Variables principales

Variable Défaut Rôle
serveur_forgejo_version 10.0.0 Version (à vérifier/bumper)
serveur_forgejo_hostname forge.exemple.internal Domaine (via nginx)
serveur_forgejo_db_host 10.0.13.11 data-01

Identité visuelle (thème Alliance Boréale)

Désactivée par défaut : serveur_forgejo_branding: false. À true, le rôle copie files/custom/ vers {{ serveur_forgejo_data }}/custom/ — logo, favicon, page d'accueil et la feuille public/assets/css/alliance.css, injectée sur toutes les pages par templates/custom/header.tmpl.

Le wiki n'a donc pas de thème distinct : Forgejo le rend avec le même habillage, et la feuille le couvre au même titre que les dépôts, les tickets et les README.

alliance.css est en deux sections, de risque différent :

Section Contenu Risque État
§1 Variables surcharge des variables de couleur officielles (--color-primary, --color-body…) Sûr — aucune classe interne touchée, résiste aux mises à jour Éprouvé sur forge-01 (CHANGELOG 2026-07-03 : alliance.css servi, cyan aurore rendu)
§2 Décor fond aurore (body), filet sous les titres, citations, tableaux et code en ligne du contenu rendu (.markup) Fragile — sélecteurs internes de Forgejo, à revérifier après chaque montée de version majeure Jamais rendu — ajouté le 2026-07-21, validé en syntaxe CSS seulement

Supprimer §2 ramène au thème sobre d'origine : §1 se suffit à elle-même.

Le ciel nocturne ne s'applique qu'aux thèmes sombres (theme-forgejo-dark, theme-forgejo-auto) pour ne pas casser le thème clair.

Pour une forge hors flotte (instance Forgejo non gérée par Set-OPS), la pose manuelle des mêmes fichiers est décrite dans docs/theme-forgejo-hors-flotte.md.

Notes / limites

  • Version à confirmer sur forgejo.org/download ; l'URL suit le motif officiel des releases.
  • Le site nginx publiant Forgejo se déclare côté serveur_nginx.
  • Mailer en SMTP simple vers le relais interne (sans TLS pour l'instant).
  • forge-01 a existé, puis a été supprimée. L'hôte est donc etat: planifie dans instance/plan/serveurs.yml (état actuel) alors que CHANGELOG.md (2026-07-03) affirme le branding « prouvé sur forge-01 » (état passé, accueil 200, alliance.css servi). Les deux disent vrai : ce n'est pas une contradiction, c'est un enregistrement historique face à un état courant. La preuve reste valable — elle ne sera simplement rejouable qu'après recréation de l'hôte.

Prérequis

  • Dépendances serveur_postgresql, serveur_nginx, serveur_postfix (cf. docs/dependances-groupes.yml).

Quelle base de données — serveur_forgejo_bd

Valeur Ce que ça donne
postgres (défaut) la base vit dans le registre du plan, sur un serveur dédié : une VM, une zone, un secret, une sauvegarde
sqlite un fichier sous serveur_forgejo_data — aucun serveur, aucun secret de base, aucune entrée au registre

sqlite est le défaut documenté de Forgejo pour une petite instance. Il a été ajouté le 2026-08-22 parce qu'une offre forge destinée à un petit organisme exigeait une VM PostgreSQL entière pour une base que trois personnes sollicitent.

Ce que ça change ailleurs : rien. Le job de sauvegarde serveur_forgejo emporte déjà serveur_forgejo_data, où le fichier se trouve. Et P35 lit l'interrupteur : elle n'attend aucune entrée de registre quand la base est un fichier.

Une valeur inconnue est refusée au début du rôle, plutôt que de retomber en silence sur PostgreSQL — qui déploierait le contraire de ce qu'on croyait choisir.