Set-OPS-Public/docs/dependances-groupes.yml
Daniel Allaire e214dcf4ed Forgejo au SSO OIDC (2e app SSO) — éprouvé sur forge-01
serveur_forgejo (10.0.0) : PostgreSQL via registre, exposé par l'edge
(auto-dérivé), source OAuth2 vers Keycloak (add-oauth idempotent), client
OIDC forgejo via serveur_keycloak_clients, auto-enregistrement OIDC
(identités depuis l'annuaire seulement).

Prouvé : testmail (LDAP) → « Se connecter avec Chezlepro » → compte
auto-créé, connecté au tableau de bord.

5 bugs de 1er déploiement corrigés : dépendance sendmail→postfix ;
app.ini propriété git (persiste secrets) ; ordre admin/migrations
(flush_handlers + wait_for) ; HTTP_ADDR 0.0.0.0 (edge distant) ;
auto-enregistrement OIDC.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-03 15:52:38 -04:00

87 lines
3.3 KiB
YAML

---
groupes:
client_dns:
requiert_groupes_actifs: []
raison: "Dependance molle : la resolution interne repose d'abord sur le plancher
/etc/hosts (role hosts_statiques du socle). client_dns ne configure un resolver
que si un DNS interne existe ; sinon il est inerte. Aucun prerequis bloquant."
surveillance: "Verifier /etc/hosts a jour ; DNS interne optionnel (externe/dynamique)."
client_pki:
requiert_groupes_actifs:
- serveur_step_ca
raison: "La confiance CA et ACME client dependent de l'autorite interne."
surveillance: "Verifier validite CA, emission ACME et expiration des certificats."
client_ldap:
requiert_groupes_actifs:
- serveur_openldap
raison: "La configuration NSS/PAM/SSSD depend de l'annuaire LDAP."
surveillance: "Verifier bind LDAP, latence et expiration des certificats LDAP."
client_supervision:
requiert_groupes_actifs:
- serveur_icinga
raison: "Les agents ou checks clients doivent se rattacher a une plateforme Icinga active."
surveillance: "Verifier enregistrement des hotes, fraicheur des checks et notifications."
client_metrique:
requiert_groupes_actifs:
- serveur_prometheus
raison: "Les exporters clients doivent etre collectes par Prometheus."
surveillance: "Verifier targets Prometheus, scrape duration et erreurs de collecte."
client_journal:
requiert_groupes_actifs:
- serveur_loki
raison: "L'expedition des journaux depend du collecteur central Loki."
surveillance: "Verifier ingestion Loki, retard et volume de journaux."
client_smtp:
requiert_groupes_actifs:
- serveur_sendmail
raison: "Les notifications locales doivent relayer vers un MTA actif."
surveillance: "Verifier file d'attente, relais SMTP et echecs de livraison."
serveur_keycloak:
requiert_groupes_actifs:
- serveur_postgresql
raison: "Keycloak doit utiliser une base PostgreSQL geree."
surveillance: "Verifier connexion base, etat realm et disponibilite OIDC."
serveur_grafana:
requiert_groupes_actifs:
- serveur_prometheus
- serveur_loki
raison: "Grafana est utile comme interface aux metriques et journaux centraux."
surveillance: "Verifier datasources Prometheus/Loki et authentification."
serveur_icinga:
requiert_groupes_actifs:
- serveur_postgresql
raison: "La plateforme Icinga Web/BPM depend d'une base relationnelle."
surveillance: "Verifier moteur Icinga, base, interface web et notifications."
serveur_forgejo:
requiert_groupes_actifs:
- serveur_postgresql
- serveur_nginx
- serveur_postfix
raison: "Forgejo depend d'une base, d'une publication HTTP(S) et d'un relais courriel (MTA Postfix)."
surveillance: "Verifier HTTP(S), base, files Git et envoi courriel."
serveur_nextcloud:
requiert_groupes_actifs:
- serveur_postgresql
- serveur_redis
- serveur_nginx
- serveur_sendmail
raison: "Nextcloud depend d'une base, d'un cache, d'un frontal web et du courriel."
surveillance: "Verifier jobs, base, Redis, HTTP(S), stockage et courriel."
serveur_collabora:
requiert_groupes_actifs:
- serveur_nextcloud
- serveur_nginx
raison: "Collabora est expose via le frontal web et integre a Nextcloud."
surveillance: "Verifier connectivite Nextcloud, websocket et disponibilite HTTP(S)."