Set-OPS-Public/playbooks/proxmox
Daniel Allaire 83c05b8320 premiere VM tenant : quatre defauts leves sur le chemin
`infra-pki-01` recreee pour eprouver la chaine complete. Tout ce qui derive du
seed est exact : VMID, pont t17serv sans etiquette, adresse, passerelle, pool,
et desormais le gabarit de calcul.

1. Le pare-feu est-ouest aurait enferme Ansible : `t<idx>-srv-debian`
   n'autorisait SSH que depuis la flotte du tenant, et `admin_de(nom)` etait
   collecte puis jamais utilise. IPSet `t<idx>-admin` dedie + regle sourcee
   dessus. Pas d'ajout a `flotte`, qui sert aussi LDAP, SQL et les metriques.

2. L'applicateur ne convergeait pas : Proxmox range `x/32` en `x`, et la
   comparaison litterale laissait un ecart perpetuel. `_norm()` le ferme.

3. `cloner-vm` refusait toute VM de tenant : son garde exigeait un VLAN, vide
   par construction en SDN. Accepte desormais si un pont est fourni.

4. Le clonage ignore `cores`/`memory` : la VM heritait du gabarit (2/2048) au
   lieu du plan (1/1024). Une tache les repose apres le clone.

Et le troisieme verrou de D-64 : `proxmox_clone_parefeu_interface: true`.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-06 20:33:12 -04:00
..
cloner_vm_debian.yml premiere VM tenant : quatre defauts leves sur le chemin 2026-08-06 20:33:12 -04:00
README.md Mise en conformité prouvable : registre d'affirmations + make prouver 2026-07-20 19:53:18 -04:00
supprimer_vm_debian.yml proxmox : pools créés, jeton normalisé, reliquat de voûte supprimé 2026-08-03 15:52:44 -04:00

Playbooks Proxmox

Ces playbooks pilotent Proxmox par API depuis le poste Ansible.

Les valeurs Cloud-Init communes déjà définies sur le modèle Proxmox sont héritées par les clones. Set-OPS ne les redemande pas.

Prérequis du poste Ansible

Le clonage Proxmox utilise les modules community.general.proxmox_*.

Le poste Ansible doit donc avoir :

  • la collection Ansible community.general ;
  • la bibliothèque Python proxmoxer disponible dans le Python utilisé par Ansible.

Sur Debian, installer généralement :

sudo apt install python3-proxmoxer

Vérification locale :

python3 -c 'import proxmoxer'

Les paramètres non sensibles sont dans :

instance/inventories/production/group_vars/proxmox.yml

Assistant terminal (écrit proxmox.yml et place le token dans la voûte unifiée) :

make config

Les secrets d'API vivent dans la voûte unifiée de l'instance — le token Proxmox aux côtés des autres vault_*, un seul fichier chiffré, non versionné :

instance/inventories/production/group_vars/all/vault.yml

make config la sème depuis le gabarit et y place le token. Le clonage lit cette voûte unifiée (une proxmox.vault.yml séparée reste acceptée en compatibilité). Détail des paramètres : docs/config-proxmox.md.

Créer un clone Debian depuis le modèle :

make creer-vm \
  HOTE=web-frontal-01 \
  VMID=95301 \
  VLAN=15 \
  ADRESSE_IP=10.0.15.31 \
  PASSERELLE=10.0.15.1 \
  GROUPES="serveur_debian serveur_durci"

VLAN doit être saisi à chaque création de VM pour éviter de réutiliser par erreur un réseau d'un autre clone.

Le disque du clone hérite de la taille du modèle. Pour l'agrandir à la création, fournir explicitement une taille supérieure à celle du modèle :

make creer-vm HOTE=web-frontal-01 VMID=95301 VLAN=15 ADRESSE_IP=10.0.15.31 PASSERELLE=10.0.15.1 TAILLE_DISQUE=64G GROUPES="serveur_debian serveur_durci"

Proxmox ne permet pas de réduire un disque existant.

creer-vm clone la VM, applique les paramètres Cloud-Init et ajoute l'hôte à l'inventaire. La conformité Ansible reste séparée :

make deployer HOTE=web-frontal-01