Stalwart Mail Server v0.16.11, binaire unique natif. Mécaniques réelles
validées empiriquement sur le binaire :
- config.json = objet typé {"@type":"RocksDb","path":…} (DataStore seul) ;
- démarrage IaC en mode récupération (STALWART_RECOVERY_MODE +
STALWART_RECOVERY_ADMIN), admin depuis la voûte (vault_stalwart_admin).
Rôle : install version-épinglée, user système, unité systemd durcie
(CAP_NET_BIND_SERVICE, ProtectSystem), EnvironmentFile pour le secret.
Phase 2 (écouteurs/TLS step_ca/annuaire LDAP/DKIM via API d'admin) à venir.
Validé statiquement (ansible-lint, syntax, rendu config.json).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
46 lines
1.4 KiB
YAML
46 lines
1.4 KiB
YAML
---
|
|
# Voûte UNIQUE de l'instance — TOUS les secrets, un seul fichier, un seul mot de passe.
|
|
#
|
|
# Installation :
|
|
# 1. Copier ce gabarit vers la voûte de chaque environnement :
|
|
# cp exemples/vault.exemple.yml instance/inventories/lab/group_vars/all/vault.yml
|
|
# 2. Renseigner les valeurs, puis chiffrer :
|
|
# ansible-vault encrypt instance/inventories/lab/group_vars/all/vault.yml
|
|
# 3. Éditer ensuite sans jamais déchiffrer sur disque :
|
|
# ansible-vault edit instance/inventories/lab/group_vars/all/vault.yml
|
|
#
|
|
# Ne JAMAIS versionner le fichier vault.yml (couvert par .gitignore).
|
|
# Le GUI ne stocke ni n'affiche ces valeurs : il n'en montre que les NOMS
|
|
# (panneau « Intrants de base »). Le mot de passe du vault est saisi au déploiement.
|
|
|
|
# --- Accès API Proxmox (clonage des VM) ---
|
|
proxmox_api_token_id: ""
|
|
proxmox_api_token_secret: ""
|
|
|
|
# --- AC / PKI interne (step-ca) ---
|
|
vault_step_ca_password: ""
|
|
vault_step_ca_fingerprint: ""
|
|
vault_step_ca_provisioner_password: ""
|
|
|
|
# --- Identité (LDAP / SSO) ---
|
|
vault_openldap_admin: ""
|
|
vault_ldap_sssd: ""
|
|
vault_keycloak_admin: ""
|
|
|
|
# --- Bases de données ---
|
|
vault_postgresql_keycloak: ""
|
|
vault_bd_keycloak: ""
|
|
vault_bd_forgejo: ""
|
|
vault_bd_icingadb: ""
|
|
|
|
# --- Forge (Forgejo) ---
|
|
vault_forgejo_admin: ""
|
|
vault_forgejo_secret_key: ""
|
|
vault_forgejo_internal_token: ""
|
|
|
|
# --- Courriel (Stalwart) ---
|
|
vault_stalwart_admin: ""
|
|
|
|
# --- Observabilité / divers ---
|
|
vault_grafana_admin: ""
|
|
vault_redis: ""
|