Une revision de documentation vieillit comme le reste. Ce qui tient, c est ce
qu une machine verifie — et trois lacunes etaient nommees sans etre gardees.
P58 HABILITATIONS. autorisation.md posait la regle (un service nomme un
GROUPE, jamais une personne, D-66) et meta/acces.yml la portait ; rien ne
la verifiait. P29 gardait les POSITIONS d authentification, personne ne
gardait les DROITS.
Le controle qui porte la preuve est un croisement : une entree
porte_par: role-realm affirme que l habilitation voyage par un role de
realm projete depuis un groupe LDAP. P58 le confronte a serveur_keycloak.
Sans ca, un service annonce une habilitation que rien ne transporte, et l
ecran reste vide sans que personne sache pourquoi.
CE QU ELLE N EXIGE PAS, et c est le point le plus important : que les
groupes nommes existent dans l annuaire. Ce serait contredire le regime du
paragraphe 2 — le depot AMORCE un acces et se retire, les appartenances
appartiennent a une personne. dev et personnel n existent dans aucun code,
et ce n est pas un defaut.
P59 ENUMERATIONS ANNONCEES. Les deux ecarts trouves a la main pendant la
tournee — cinq portes annoncees devant une table de six, huit lignes
renvoyees vers une fiche qui en compte dix — etaient d une forme que P57
ne voit pas.
Ma premiere version a signale CINQ ecarts, et les cinq etaient du bruit :
dans « reprise dans les deux devis : », le nombre qualifie autre chose que
la liste. Cent pour cent de faux positifs — la preuve qui crie sur un cas
sain et qu on apprend a ignorer. Resserree aux deux formes ou le nombre ne
peut compter rien d autre. Etroite et vraie plutot que large et devineuse.
P60 WIKI PUBLIE. Le wiki est publie DEPUIS le depot ; rien ne mesurait l ecart,
et il s est creuse de VINGT-SEPT JOURS en silence. Deux unites jamais
publiees, vingt et une differentes : pour qui lit la forge plutot que le
depot, toute la revision n existait pas.
Le harnais est STATIQUE, zero appel reseau — cloner la forge romprait la
seule propriete qui fasse qu une preuve vaille hors de ce poste. La mesure
passe donc par un TEMOIN que make wiki-publier depose. Amorce avec la
valeur MESUREE : le wiki d eregion porte b6167f2, dont le message dit
source:
|
||
|---|---|---|
| .. | ||
| _Sidebar.md | ||
| Autorisation-et-RBAC.md | ||
| Bases-de-données.md | ||
| Cache.md | ||
| Courriel.md | ||
| DNS-et-résolution.md | ||
| Filiation-signatures-et-témoins.md | ||
| Glossaire.md | ||
| Home.md | ||
| Identité-et-SSO.md | ||
| img | ||
| Infra-as-Code-et-idempotence.md | ||
| La-preuve.md | ||
| Le-GUI-console-d-exploitation.md | ||
| Le-plan-et-l-adressage-dérivé.md | ||
| Le-réseau-des-tenants.md | ||
| Liaisons-bindings.md | ||
| Multi-instance-et-fédération.md | ||
| Métriques-et-journaux.md | ||
| PKI-et-confiance.md | ||
| README.md | ||
| Reprendre-l-écosystème.md | ||
| Reverse-proxy-et-TLS.md | ||
| Sauvegardes.md | ||
| Supervision-et-impact.md | ||
| Sécurité-et-durcissement.md | ||
| Virtualisation-et-clonage.md | ||
| Vérifier-le-déployé.md | ||
wiki/ — source du wiki pédagogique
Ce dossier est la source versionnée du wiki Set-OPS (accueil, unités d'apprentissage,
runbooks, glossaire). Il est publié dans le wiki Forgejo du dépôt (.wiki.git) — le dépôt
reste la source, le wiki Forgejo la vue browsable et web-éditable.
Home.md— page d'accueil (cadrage : moteur souverain et compagnon pédagogique)._Sidebar.md— navigation.Identité-et-SSO.md— unité-pilote (le moule : concept → Set-OPS → générique → à toi de jouer).
Moule d'une unité : ① le concept (générique) · ② comment Set-OPS le fait (le vrai) · ③ pourquoi c'est transférable · ④ à toi de jouer (observe/interroge/casse/répare).
Principe : le wiki enseigne et oriente ; il pointe vers docs/ et les README de rôles
pour le détail technique — il ne les recopie pas (anti-dérive).
Publication : make wiki-publier pousse ce dossier vers le wiki Forgejo du dépôt. Les
noms de fichiers Titre-Avec-Tirets.md deviennent « Titre Avec Tirets » dans l'UI.
Sens unique. Une page modifiée dans l'interface de la forge est détruite à la publication suivante : on lit là-bas, on écrit ici.
Ces pages alimentent aussi
docs/audit/plan-de-recette.md, généré parmake plan-recetteà partir des sections « ④ à toi de jouer ». La preuve P22 refuse que ce plan soit en retard sur le wiki — modifier une unité sans régénérer fait échouer le harnais.
Et depuis le 2026-09-07, la preuve P60 refuse que la forge soit en retard sur ce dossier.
make wiki-publierdépose un témoin (docs/audit/wiki-publie.yml) : le commit publié. P60 le compare à l'état dewiki/. Rien ne mesurait cet écart auparavant, et il s'est creusé de vingt-sept jours en silence — deux unités jamais publiées, vingt et une différentes. Pour qui lit la forge plutôt que le dépôt, toute une révision n'existait pas.Ce que le témoin ne dit pas : il dit ce qui est parti, jamais ce qui est arrivé. Une page éditée dans l'interface de la forge lui échappe — c'est la publication suivante qui l'écrase, et c'est la règle ci-dessus.