Runtime (venv/paquets) + service systemd + nginx local, derrière l'edge, ZÉRO conteneur. Chaque app : git clone (depth 1) → venv + pip → unité systemd durcie (app en localhost, user webapp, NoNewPrivileges/PrivateTmp) → vhost nginx local qui la fronte. data_dir persistant pour l'état local (SQLite) ; BD réseau via resoudre_base sinon. Éprouvé bout-en-bout sur web-frontal-01 par le rôle : monregistraire (FastAPI+ uvicorn+SQLite) cloné de Forgejo, servi via l'edge en HTTPS step-ca, API OK. Avec web_frontal, la plateforme webapp native est complète. lint production: 0. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
16 lines
522 B
YAML
16 lines
522 B
YAML
---
|
|
# Flux reseau du dorsal web (propriete du role). Voir docs/flux-conception.md.
|
|
# L'app ecoute en LOCALHOST (pas de flux inter-noeud) ; le nginx local la fronte.
|
|
flux:
|
|
- sens: ingress
|
|
port: 80
|
|
protocole: tcp
|
|
pair: edge
|
|
chiffrement: clair
|
|
raison: "Front nginx local des webapps, proxie par l'edge (TLS termine a l'edge)."
|
|
- sens: egress
|
|
port: 443
|
|
protocole: tcp
|
|
pair: flotte
|
|
chiffrement: tls
|
|
raison: "git clone/pull du depot de chaque app (Forgejo souverain) au deploiement."
|