Set-OPS-Public/roles/serveur_artefacts
Daniel Allaire c6a7150c60 les depots tiers passent par le cache, et le tenant n a plus le sien
Deux mouvements d une seule doctrine : le site fournit tout ce dont un
tenant a besoin pour venir au monde.

1. LES DEPOTS TIERS. Grafana, Icinga, Smallstep et Collabora ne publient
qu en HTTPS ; apt-cacher-ng ne relaie pas un tunnel, et le socle pose donc
Acquire::https::Proxy DIRECT. Chaque machine sortait elle-meme sur
Internet. Le cache declare desormais un Remap par fournisseur, et chaque
role demande en {{ ..._depot_schema }}:// - http des qu un cache est
declare, https sinon. Le TLS n est rompu nulle part : il est TERMINE au
cache, qui est notre machine, et l integrite vient des signatures.

  avant : 4 fournisseurs en HTTPS direct, 14 machines sortant seules
  apres : 0 source en HTTPS direct, 0 erreur apt sur 14 machines

Trois lecons. Le remap appartient au cache qui SORT : pose sur un cache
chaine, il tente le HTTPS a travers son amont et rend 503. apt_repository
AJOUTE au lieu de remplacer, donc l ancienne ligne https sortait toujours.
Et la liste des fournisseurs ne se devine pas - j en avais trois, l audit
en a revele un quatrieme.

2. LE CACHE DU TENANT. Sa ligne portait son propre retrait depuis toujours
- service MUTUALISABLE, un ecosysteme au premier age peut pointer sur celui
de son hote. Retiree. Ce qu on perd, dit franchement : plus de trafic
inter-zone et plus de charge sur site-cache-01, contre un service de moins
a poser, superviser et reproduire.

3. UN ROLE QU ON RETIRE DOIT DEFAIRE CE QU IL A FAIT. Le retrait a montre
que rien ne nettoie derriere. Le fichier apt visait un cache eteint en
ecrasant le plancher qui fonctionnait - le defaut deja paye a quinze
machines. Et les sondes du cache restaient, le porteur poussant pour des
services qu Icinga ne definit plus (404). Le socle retire le premier,
client_sante derive les sondes attendues et retire les orphelines.

P65 refuse tout role visant un depot relaye en https ecrit en dur. Sa
limite est dite : elle empeche une regression sur ce qui est connu, elle ne
decouvre pas l inconnu.

Mesure : Icinga 87 OK sur 96, prouver 65 OK, lint 0 defaut.

Reste, et c est dit : apt-cacher-ng tourne toujours sur forge-01 que plus
aucun plan ne declare.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-10 14:53:48 -04:00
..
defaults les depots tiers passent par le cache, et le tenant n a plus le sien 2026-09-10 14:53:48 -04:00
handlers artefacts : la forge sert le code, il manquait qui sert les binaires 2026-08-23 14:41:56 -04:00
meta cache-apt scindee — et la scission a revele que moteur aurait alarme a tort 2026-09-10 03:27:52 -04:00
tasks cache-apt scindee — et la scission a revele que moteur aurait alarme a tort 2026-09-10 03:27:52 -04:00
templates les depots tiers passent par le cache, et le tenant n a plus le sien 2026-09-10 14:53:48 -04:00
README.md artefacts : la forge sert le code, il manquait qui sert les binaires 2026-08-23 14:41:56 -04:00

serveur_artefacts

La source d'artefacts de l'écosystème : un cache apt (apt-cacher-ng) qui sert à toute la flotte les paquets qu'elle installe, au lieu de les faire chercher chez Debian.

Principe

La forge héberge le code. Il manquait qui héberge les binaires. Pour poser une seule machine, un écosystème allait chercher chez six serveurs étrangers : deb.debian.org, security.debian.org, packages.smallstep.com, apt.grafana.com, packages.icinga.com, codeberg.org.

Ce n'est pas théorique. packages.smallstep.com est intermittent — la même URL pend au premier essai et répond en 0,48 s au second — et a fait échouer un déploiement de quarante minutes sur la première machine.

Ce que ce rôle couvre, et ce qui est couvert ailleurs

dépôts apt ce rôle — un cache, servi à la flotte
téléchargements directs (Forgejo, Keycloak, Nextcloud, oauth2-proxy, collections) le cache du contrôleur : il télécharge une fois et pousse par SSH

Deux mécanismes parce que ce sont deux problèmes : on ne sert pas un dépôt apt par scp.

Ce qu'il ne couvre pas encore

Les dépôts tiers en HTTPS (Smallstep, Grafana, Icinga) continuent d'aller en direct. Les faire passer par le cache exigerait soit de casser le TLS de bout en bout, soit de réécrire leurs sources en http://cache/<remap>/…. La seconde voie est propre et reste à faire. Le dire vaut mieux que le laisser croire.

Le mode hors ligne, qui est aussi l'épreuve

serveur_artefacts_hors_ligne: true

Le cache cesse d'aller en amont : il sert ce qu'il détient et refuse le reste. C'est l'état d'un écosystème coupé du monde — et le seul moyen de prouver que le cache sert vraiment. Tant qu'internet répond, un apt update qui réussit ne dit pas d'où vient l'octet.

Pourquoi le trafic est en clair, et pourquoi c'est correct

L'intégrité d'un dépôt apt ne vient pas du transport mais des signatures, qu'apt vérifie de toute façon. Un intermédiaire ne peut pas altérer un paquet sans se faire prendre. Restreindre qui interroge le cache est le travail du pare-feu est-ouest, dérivé de meta/flux.yml — pas d'une authentification.

Variables principales

Variable Défaut Rôle
serveur_artefacts_port 3142 port d'écoute
serveur_artefacts_cache /var/cache/apt-cacher-ng où les paquets sont retenus
serveur_artefacts_expiration_jours 30 rétention sans redemande
serveur_artefacts_hors_ligne false couper l'amont (et éprouver)

Ce que ce rôle ne fait pas

Il ne sauvegarde rien : un cache se reconstitue en le re-remplissant. Le sauvegarder reviendrait à sauvegarder les binaires de Debian.