Set-OPS-Public/roles/web_frontal/defaults/main.yml
Daniel Allaire f453f77268 web_frontal : rôle sites statiques (1re brique plateforme webapp, 100% natif)
nginx + sites statiques depuis un dépôt git souverain, derrière l'edge. Pas de
conteneur, pas de runtime, pas de BD — l'éthos libre/natif. Chaque site :
git clone → vhost (headers sécurité + CSP self-only, gzip, try_files). SAN edge
+ plancher auto-dérivés. meta/flux.yml (ingress 80 depuis edge).

Spike prouvé sur web-frontal-01 (site Alliance Boréale servi via edge, HTTPS
step-ca vérifié, CSP en place). NB : le chemin git-clone est codifié mais le
spike a servi via copie locale → à éprouver (pousser le site en Forgejo).
Les apps dynamiques (dorsal systemd) = rôle à venir. ansible-lint production: 0.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-05 18:12:19 -04:00

23 lines
1.3 KiB
YAML

---
# =========================================================================
# web_frontal — hebergement de sites web STATIQUES (nginx), derriere l'edge.
# Premiere brique de la « plateforme webapp » : 100% natif (pas de conteneur,
# pas de runtime, pas de BD). Le contenu vient d'un depot git souverain.
# Les apps DYNAMIQUES (service systemd + BD) viendront via un r_le dorsal.
# Codifie depuis le spike du 2026-07-05 (site Alliance Boreale).
# =========================================================================
web_frontal_racine_base: "/srv/web"
# En-tetes de securite par defaut (sobriete + vie privee : tout local, pas de tiers).
web_frontal_csp_defaut: >-
default-src 'self'; img-src 'self' data:; style-src 'self'; script-src 'self';
object-src 'none'; base-uri 'self'; frame-ancestors 'self'
# Liste des sites statiques servis par ce noeud. Chaque entree :
# nom identifiant court (dossier + vhost)
# server_name FQDN servi (doit etre expose via applications.yml -> edge)
# depot URL du depot git du site (souverain, ex. Forgejo)
# branche branche a servir (defaut: main)
# sous_dossier sous-dossier du depot a servir comme racine (ex: public)
# csp Content-Security-Policy specifique (optionnel)
web_frontal_sites: []