Les 33 roles serveur_* declarent maintenant une sonde. Les huit qui manquaient
sont ceux dont la verite ne ressemble pas a « ce service repond-il ».
Quatre marqueurs du site : ce que tasks/main.yml verifie UNE FOIS au deploiement
cesse d etre vrai sans que rien ne tombe. La racine du cache se retrouve chainee,
la forge du genome repond en n ayant plus rien dedans, un locataire n est plus
admis a resoudre, l isolation d un depot glisse.
serveur_ops_site ne sert rien : il detient un pouvoir. La sonde verifie que la
carte est la, que la voute du site est chiffree et que sa cle est en 0600 — sans
lire le contenu d aucun des trois.
serveur_icingaweb2 surveille la vitrine de la supervision elle-meme : si la
console meurt, tout reste vert et l exploitant est aveugle.
DEFAUT 1 — quatre gabarits qu Ansible aurait refuse de rendre. Jinja lit le
{# de ${#tableau[@]} comme un debut de commentaire. Le depot connaissait le
remede et l appliquait la ou quelqu un s etait fait prendre, nulle part ailleurs.
P76 rend desormais chaque gabarit de role, avec les delimiteurs qu Ansible en
tirerait — pas une recherche de motif.
DEFAUT 2 — la doctrine promettait 54 greffons et citait check_pgsql. La flotte a
monitoring-plugins-basic : 53, sans check_pgsql ni check_dns ni check_ldap. Le
paquet qui les porte traine samba et snmp sur chaque machine. Un greffon absent
sort en 127, qui n est pas un code Nagios.
21 controles negatifs sur les machines reelles du site. ansible-lint production
0/91, harnais 75 OK.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
|
||
|---|---|---|
| .. | ||
| defaults | ||
| meta | ||
| tasks | ||
| templates | ||
| README.md | ||
serveur_backup_site
Le marqueur du dépôt de sauvegarde du site. Il dit que ce dépôt est celui où les écosystèmes du site déposent leur état, et déclare le flux qui le permet. Il n'installe rien.
Le quatrième service prêté
| ce que le site prête | pendant la jeunesse du tenant |
|---|---|
| les paquets | serveur_cache_site |
| le génome | serveur_forge_site |
| les noms | serveur_resolveur_site |
| l'état | ce rôle |
Ce qu'il a corrigé
Mesuré le 2026-09-01, en préparant un rasage de Chezlepro : toutes ses sauvegardes
vivaient sur backup-01, une VM de sa propre flotte. Raser l'écosystème aurait détruit
les données et leur seul filet dans le même geste.
La doctrine affirmait pourtant que client_backup_cible « pointe déjà hors de
l'écosystème ». C'était vrai pour patient 0, qui sauvegarde chez eregion — faux pour
Chezlepro. Un document qui décrit une propriété que le réel n'a pas est exactement ce que
ce dépôt traque.
Pourquoi une zone à lui seul
site-sauvegarde (VLAN 35) n'existe que pour lui. Il détient l'état de chaque tenant :
clés d'autorité, annuaires, bases, courriel. C'est la machine dont la compromission coûte
le plus cher du site — davantage que la forge, dont le contenu est du code, et davantage
que l'AC, qui forge des noms sans détenir de données.
Le mettre avec le génome aurait partagé un domaine de diffusion entre ce que les tenants viennent chercher et ce qu'ils déposent. Deux natures opposées : l'une est faite pour être lue par tous, l'autre pour n'être lue par personne.
Ce qui rend la mutualisation acceptable
Le site reçoit des octets chiffrés par restic avant de partir. Il héberge l'état de ses locataires sans pouvoir le lire — c'est ce qui distingue ce service de la voûte, qui ne se mutualise à aucun âge.
Ce que ce rôle ne fait pas
Il n'installe rien. Il vérifie deux choses : que la racine des dépôts existe, et qu'il reste de la place devant les locataires. Un dépôt qui se remplit n'échoue pas à l'ouverture — il échoue au milieu d'un instantané, chez le locataire, et la panne se lit comme une erreur réseau.