Une VM ne peut pas s'installer sans resoudre des noms. PowerDNS repond UNIQUEMENT pour la zone souveraine et ne recurse pour personne : il manquait un resolveur recursif. `client_unbound` est l'outil ecrit pour ca — il rejoint `client_journal` et `client_metrique` parmi les integrations universelles. `infra-dns-01` est exempte (PowerDNS occupe son port 53), et `serveur_powerdns_listen_addresses` passe de 0.0.0.0 a l'adresse de l'hote pour laisser 127.0.0.1:53 libre. Mais l'appartenance au groupe est AUSSI ce qui ouvre le port 53 a la frontiere : en exemptant la machine, je lui retirais le droit de resoudre. `serveur_powerdns` declare donc son propre flux sortant — il ne recurse pour personne, mais doit resoudre pour lui-meme. Nouvel intrant `dns_amorcage`, derive jusqu'a `make creer-vm`. Cloud-init l'ecrit bien mais sans effet : `dns-nameservers` exige `resolvconf`, absent du gabarit, et installer resolvconf demande apt, qui demande la resolution. `serveur_debian` pose donc le resolveur en pre_tasks, avant le premier apt, avec une garde qui respecte la bascule ulterieure de client_unbound. Defaut corrige en chemin : `_intrants_communs()` lisait `instance/` en dur ; le chemin derive maintenant de l'inventaire recu, et un test le prouve. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
16 lines
926 B
YAML
16 lines
926 B
YAML
---
|
|
# Politique d'integration. Declaree ICI, une fois, plutot que recopiee sur chaque
|
|
# serveur du plan. Voir docs/integrations-vm.md et docs/decisions-architecture.md (D-33).
|
|
integration:
|
|
universelle: true
|
|
raison: >-
|
|
Tout hote doit resoudre des noms — ne serait-ce que pour `apt`. Le DNS
|
|
autoritatif du tenant (PowerDNS) ne repond QUE pour la zone souveraine et
|
|
refuse le reste : sans resolveur recursif, une machine ne peut meme pas
|
|
s'installer. `client_unbound` delegue la zone interne a l'autoritatif et
|
|
recurse depuis la racine, sans dependre du resolveur d'un fournisseur.
|
|
# Le serveur autoritatif est exempte : PowerDNS occupe deja le port 53 sur cet
|
|
# hote. Y ajouter Unbound produirait un conflit de liaison, pas un resolveur.
|
|
# Il resout par le resolveur d'amorcage (`proxmox_clone_dns`), qui lui suffit :
|
|
# ses seuls besoins externes sont apt et NTP.
|
|
sauf_role: serveur_powerdns
|