CORRECTION DE COMPTE D ABORD. J avais annonce cinq groupes sans sonde. La mesure en donne VINGT-SEPT : j avais compte ceux que j avais en tete, pas ceux que le depot contient. Il en reste vingt-deux. LES CINQ, PAR ORDRE DE DEGAT SILENCIEUX. autorite (step_ca) — la plus urgente : nos certificats vivent 24 h, une AC muette ne casse rien aujourd hui et casse TOUT demain, d un coup, sur les 21 machines. Elle surveille aussi l expiration de la RACINE, que personne ne regarde parce qu elle vit des annees (relevee a 3642 jours). base (postgresql) — une VRAIE requete, pas pg_isready : celui-ci dit que le port repond, pas que la base sert. Plus le compte des connexions : a saturation, chaque application tombe sans que la base ait l air morte. annuaire (openldap) — elle COMPTE les entrees. Un annuaire vide repond success a tout : le mensonge des sauvegardes vides, vert et sans contenu. zones (powerdns) — un autoritatif sans zone repond NXDOMAIN a tout, ce qui se lit comme « ce nom n existe pas ». edge (nginx) — elle valide la configuration SUR DISQUE : nginx sert la derniere valide, et une configuration cassee ne se voit qu au prochain demarrage, souvent des mois plus tard. Les cinq eprouvees vertes sur le sain puis rouges PAR PARAMETRE, sans toucher a un service. Etat : 20 sondes sur 19 roles, 23 services distincts, 70 instances, 67 au vert. Les trois autres sont connues : deux sauvegardes sans donnee a emporter, et Loki en delai de stabilisation apres redeploiement. make prouver : CONFORME, 64 OK, 0 echec, 0 saute. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
52 lines
2.2 KiB
YAML
52 lines
2.2 KiB
YAML
---
|
|
serveur_nginx_packages:
|
|
- nginx
|
|
- ssl-cert # fournit le certificat auto-signe (snakeoil)
|
|
|
|
serveur_nginx_service_name: "nginx"
|
|
|
|
# TLS : par defaut le certificat auto-signe Debian (snakeoil).
|
|
# A remplacer par des certificats de l'AC interne / ACME (step_ca) plus tard.
|
|
serveur_nginx_certificat: "/etc/ssl/certs/ssl-cert-snakeoil.pem"
|
|
serveur_nginx_cle: "/etc/ssl/private/ssl-cert-snakeoil.key"
|
|
|
|
# Durcissement de base.
|
|
serveur_nginx_server_tokens: "off"
|
|
serveur_nginx_ssl_protocols: "TLSv1.2 TLSv1.3"
|
|
serveur_nginx_taille_max_corps: "16m"
|
|
|
|
# Comportement des sites.
|
|
serveur_nginx_redirection_http: true # 80 -> 443
|
|
serveur_nginx_desactiver_defaut: false # retirer le site Debian par defaut
|
|
|
|
# Sites de reverse proxy declares a la main. Vide par defaut.
|
|
# S'AJOUTENT aux vhosts derives automatiquement de instance/plan/domaines.yml.
|
|
serveur_nginx_sites: []
|
|
# - nom: forge
|
|
# domaine: forge.{{ domaine_interne }}
|
|
# amont: "http://10.0.15.11:3000"
|
|
# certificat: "/etc/ssl/.../forge.pem" # optionnel, sinon snakeoil
|
|
# cle: "/etc/ssl/.../forge.key"
|
|
|
|
# Groupe edge auquel ce role s'identifie (pour filtrer le champ "edge" de
|
|
# instance/plan/domaines.yml). Permet plusieurs edges distincts a terme.
|
|
serveur_nginx_groupe: "serveur_nginx"
|
|
|
|
# Deriver automatiquement des vhosts depuis instance/plan/domaines.yml (bloc "exposition").
|
|
# Pour chaque exposition de type "web" dont l'edge vise ce groupe, un vhost est
|
|
# genere : amont = entree "amont" explicite, sinon http://<IP interne de la
|
|
# cible>:<port>. Une exposition non resolvable (cible sans hote actif, ou sans
|
|
# port) est ignoree (binding declare mais pas encore cablable).
|
|
serveur_nginx_publier_expositions: true
|
|
|
|
# Tampons d'en-tetes de reponse cote proxy — voir templates/expositions.conf.j2.
|
|
# Dimensionnes pour un cookie de session OIDC (jeton d'identite decoupe en plusieurs
|
|
# `Set-Cookie`), que le defaut de 4 Ko ne peut pas contenir.
|
|
serveur_nginx_proxy_buffer_size: "16k"
|
|
serveur_nginx_proxy_buffers: "8 16k"
|
|
serveur_nginx_proxy_busy_buffers_size: "32k"
|
|
|
|
# --- Sonde de supervision -----------------------------------------------------------
|
|
# Les ports que l'edge DOIT servir. Variable, donc mise en defaut en nommant un port qui
|
|
# n'ecoute pas, sans toucher a nginx.
|
|
serveur_nginx_sonde_ports: "80 443"
|