LA GARDE FICHIER ENTIER, en deux corrections. Un telechargement interrompu laisse un fichier de zero octet QUI EXISTE, et toutes les gardes demandaient seulement s il etait la. infra-mail-01 a garde une cle smallstep de 0 octet apres l epreuve hors ligne. La premiere correction n a pas suffi. Ajouter le controle de taille faisait bien s executer la tache - et le fichier faisait toujours 0 octet au passage suivant. get_url sur une destination existante emet une requete CONDITIONNELLE : l amont repond non modifie, le module rend ok, la ruine reste. Le play etait vert et ne reparait rien. Il faut effacer avant de redemander. Controle negatif : 0 -> 1022 octets, 0 erreur apt. Cinq roles. LA SONDE CORRECTIFS, 23e. Set-OPS desarme unattended-upgrades et applique les correctifs au deploiement - choix defendable, le verrou dpkg a fait decrocher une machine d une reconstruction entiere le matin meme. Mais rien ne disait QUAND le geste etait du : une flotte pouvait deriver des mois en restant verte. Elle mesure les paquets de securite en attente ET depuis quand. Elle ne lance pas apt-get update - une sonde qui rafraichit l index toutes les quinze minutes deviendrait la cause de la panne qu elle surveille. Et le seuil de 72 h est un choix d exploitation, pas une derivation : le mecanisme qui applique les correctifs est un geste humain. P64 REFUSAIT UNE DECLARATION CORRECTE. serveur_debian et serveur_durci sont des roles de declaration pure, sans une tache ; le travail est fait par les roles que leur playbook applique. La preuve exigeait declaration et depot dans le meme role - vrai des vingt-deux premieres sondes, faux des qu une sonde appartient au socle. Une garde qui force a contourner ce qu elle protege est un defaut. Elle suit desormais le playbook du groupe. Mesure : 21/21 machines vertes, 65 preuves, 23 sondes, 0 echec. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
59 lines
2.4 KiB
YAML
59 lines
2.4 KiB
YAML
---
|
|
# LES PAQUETS QUI NE VIENNENT PAS DE DEBIAN — et pourquoi ils sont ici.
|
|
#
|
|
# Trois dépôts tiers sont configurés sur la flotte, tous en HTTPS. Or `client_artefacts`
|
|
# pose `Acquire::https::Proxy "DIRECT"` — obligatoire, parce que le cache refuse les
|
|
# tunnels HTTPS (« 403 CONNECT denied ») et que sans cette ligne aucun dépôt tiers
|
|
# n'était joignable. La conséquence n'avait pas été vue : **ces trois dépôts contournent
|
|
# le cache par conception**, et chaque construction de VM va les chercher sur Internet.
|
|
#
|
|
# CE QUE ÇA COÛTAIT. `client_pki` est une intégration UNIVERSELLE : chaque machine de
|
|
# chaque écosystème installe `step-cli` depuis Smallstep au moment de sa naissance. Sans
|
|
# Internet, une VM neuve n'obtient pas son client d'AC, donc pas de certificat, donc
|
|
# n'entre dans aucun flux chiffré. `alloy` (métriques) est dans le même cas.
|
|
#
|
|
# Les versions sont ÉPINGLÉES, comme les collections Ansible. Une mise à niveau devient
|
|
# alors un geste délibéré — `make cacher-paquets` — au lieu d'arriver toute seule le jour
|
|
# où l'amont publie.
|
|
depots:
|
|
smallstep:
|
|
uri: https://packages.smallstep.com/stable/debian
|
|
suite: debs
|
|
composant: main
|
|
# Sur CHAQUE machine, via `client_pki`. Le paquet le plus critique de la liste.
|
|
paquets:
|
|
step-cli: 0.30.6-1
|
|
|
|
icinga:
|
|
uri: https://packages.icinga.com/debian
|
|
suite: icinga-trixie
|
|
composant: main
|
|
# La supervision et sa vue web, avec leurs dépendances PHP propres au dépôt.
|
|
paquets:
|
|
icinga2: 2.16.5-1+debian13
|
|
icinga2-bin: 2.16.5-1+debian13
|
|
icinga2-common: 2.16.5-1+debian13
|
|
icinga2-doc: 2.16.5-1+debian13
|
|
icinga-archive-keyring: 2.0.0-1+debian13
|
|
icingacli: 2.14.0-2+debian13
|
|
icingadb: 1.5.1-8+debian13
|
|
icingadb-redis: 8.2.9-1+debian13
|
|
icingadb-web: 1.4.0-1+debian13
|
|
icinga-l10n: 1.4.0-1+debian13
|
|
icinga-php-legacy: 1.1.0-1+debian13
|
|
icinga-php-library: 1.0.0-2+debian13
|
|
icinga-php-thirdparty: 1.0.0-2+debian13
|
|
icingaweb2: 2.14.0-2+debian13
|
|
icingaweb2-common: 2.14.0-2+debian13
|
|
icingaweb2-module-monitoring: 2.12.6-1+debian13
|
|
php-icinga: 2.14.0-2+debian13
|
|
|
|
grafana:
|
|
uri: https://apt.grafana.com
|
|
suite: stable
|
|
composant: main
|
|
# `alloy` est universel comme `step-cli` : `client_metrique` le pose partout.
|
|
paquets:
|
|
alloy: 1.19.2-1
|
|
grafana: 13.2.1
|
|
loki: 3.7.7
|