Le dépôt fait / explique / prouve ce qu'il affirme, vérifiable en une commande. - Phase 1 : docs/audit/affirmations.md — 54 affirmations publiques tracées vers une commande de preuve et un statut (✅/🟡/❌/⚪). - Phase 2 : CLAUDE.md réduit à un pointeur mince ; contradiction SSH levée (le code applique déjà PasswordAuthentication no + AuthenticationMethods publickey, conforme à AGENTS.md) ; section AGENTS « Codex » → « agents IA ». - Phase 3 : parcours démarrage réparé (QUICKSTART renvoyait à un modèle absent, chemins de voûte faux, commandes make périmées) ; make verifier vert (ansible-lint 33 → 0 : site.yml généré nommé, pipefail, name[template]) ; voûte Proxmox unifiée lue par le clonage (all/vault.yml). - Phase 4 : make prouver → docs/audit/preuve-<date>.md, harnais rejouable qui rappelle l'outillage existant (aucune validation réimplémentée). - Phase 5 : parcours QUICKSTART prouvé hors-ligne sur le socle ; modèle socle rendu valide (autorite interne → auto-heberge) ; split-brain d'inventaire corrigé (repli sur le répertoire existant, pas principal/). make prouver : 15 OK, 0 échec, 1 sautée (voûte). ansible-lint : 0 failure. Écarts découverts en cours de traitement (AFF-097..100) : tous résolus. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
43 lines
1.5 KiB
YAML
43 lines
1.5 KiB
YAML
---
|
|
# Voûte UNIQUE de l'instance — TOUS les secrets, un seul fichier, un seul mot de passe.
|
|
#
|
|
# Installation (un seul inventaire par instance : « production » dans le modèle socle) :
|
|
# 1. Copier ce gabarit vers la voûte de l'instance :
|
|
# cp exemples/vault.exemple.yml instance/inventories/production/group_vars/all/vault.yml
|
|
# 2. Renseigner les valeurs, puis chiffrer :
|
|
# ansible-vault encrypt instance/inventories/production/group_vars/all/vault.yml
|
|
# 3. Éditer ensuite sans jamais déchiffrer sur disque :
|
|
# ansible-vault edit instance/inventories/production/group_vars/all/vault.yml
|
|
#
|
|
# Ne JAMAIS versionner le fichier vault.yml (couvert par .gitignore).
|
|
# Le GUI ne stocke ni n'affiche ces valeurs : il n'en montre que les NOMS
|
|
# (panneau « Intrants de base »). Le mot de passe du vault est saisi au déploiement.
|
|
|
|
# --- Accès API Proxmox (clonage des VM) ---
|
|
proxmox_api_token_id: ""
|
|
proxmox_api_token_secret: ""
|
|
|
|
# --- AC / PKI interne (step-ca) ---
|
|
vault_step_ca_password: ""
|
|
vault_step_ca_fingerprint: ""
|
|
vault_step_ca_provisioner_password: ""
|
|
|
|
# --- Identité (LDAP / SSO) ---
|
|
vault_openldap_admin: ""
|
|
vault_ldap_sssd: ""
|
|
vault_keycloak_admin: ""
|
|
|
|
# --- Bases de données ---
|
|
vault_postgresql_keycloak: ""
|
|
vault_bd_keycloak: ""
|
|
vault_bd_forgejo: ""
|
|
vault_bd_icingadb: ""
|
|
|
|
# --- Forge (Forgejo) ---
|
|
vault_forgejo_admin: ""
|
|
vault_forgejo_secret_key: ""
|
|
vault_forgejo_internal_token: ""
|
|
|
|
# --- Observabilité / divers ---
|
|
vault_grafana_admin: ""
|
|
vault_redis: ""
|