nginx + sites statiques depuis un dépôt git souverain, derrière l'edge. Pas de conteneur, pas de runtime, pas de BD — l'éthos libre/natif. Chaque site : git clone → vhost (headers sécurité + CSP self-only, gzip, try_files). SAN edge + plancher auto-dérivés. meta/flux.yml (ingress 80 depuis edge). Spike prouvé sur web-frontal-01 (site Alliance Boréale servi via edge, HTTPS step-ca vérifié, CSP en place). NB : le chemin git-clone est codifié mais le spike a servi via copie locale → à éprouver (pousser le site en Forgejo). Les apps dynamiques (dorsal systemd) = rôle à venir. ansible-lint production: 0. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
23 lines
1.3 KiB
YAML
23 lines
1.3 KiB
YAML
---
|
|
# =========================================================================
|
|
# web_frontal — hebergement de sites web STATIQUES (nginx), derriere l'edge.
|
|
# Premiere brique de la « plateforme webapp » : 100% natif (pas de conteneur,
|
|
# pas de runtime, pas de BD). Le contenu vient d'un depot git souverain.
|
|
# Les apps DYNAMIQUES (service systemd + BD) viendront via un r_le dorsal.
|
|
# Codifie depuis le spike du 2026-07-05 (site Alliance Boreale).
|
|
# =========================================================================
|
|
web_frontal_racine_base: "/srv/web"
|
|
|
|
# En-tetes de securite par defaut (sobriete + vie privee : tout local, pas de tiers).
|
|
web_frontal_csp_defaut: >-
|
|
default-src 'self'; img-src 'self' data:; style-src 'self'; script-src 'self';
|
|
object-src 'none'; base-uri 'self'; frame-ancestors 'self'
|
|
|
|
# Liste des sites statiques servis par ce noeud. Chaque entree :
|
|
# nom identifiant court (dossier + vhost)
|
|
# server_name FQDN servi (doit etre expose via applications.yml -> edge)
|
|
# depot URL du depot git du site (souverain, ex. Forgejo)
|
|
# branche branche a servir (defaut: main)
|
|
# sous_dossier sous-dossier du depot a servir comme racine (ex: public)
|
|
# csp Content-Security-Policy specifique (optionnel)
|
|
web_frontal_sites: []
|