Set-OPS-Public/exemples/vault.exemple.yml
Daniel Allaire f11bb11ad7 vigie : sa base dans tous les modes ; trois restes du site corrigés
- serveur_icingaweb2 : base de console résolue et utilisée en SSO comme en db
  (config_backend db) ; le badge de migrations la réclame sans condition
- serveur_icingaweb2 : php8.4-fpm et nginx avant les paquets tiers ; apache2
  retiré s'il part seul (apt-get -s purge)
- serveur_nginx : ssl_protocols de Debian neutralisé (doublon à chaque reload)
- site_inventaire : les hyperviseurs ne reçoivent plus le cache du site ni ses
  amorçages, qu'ils n'atteignent pas
- exemple de voûte : vault_bd_icingaweb2 dans tous les modes ; CHANGELOG 64

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-10-03 21:04:51 -04:00

85 lines
3.5 KiB
YAML

---
# Voûte UNIQUE de l'instance — TOUS les secrets, un seul fichier, un seul mot de passe.
#
# Installation (un seul inventaire par instance : « production » dans le modèle socle) :
# 1. Copier ce gabarit vers la voûte de l'instance :
# cp exemples/vault.exemple.yml instance/inventories/production/group_vars/all/vault.yml
# 2. Renseigner les valeurs, puis chiffrer :
# ansible-vault encrypt instance/inventories/production/group_vars/all/vault.yml
# 3. Éditer ensuite sans jamais déchiffrer sur disque :
# ansible-vault edit instance/inventories/production/group_vars/all/vault.yml
#
# Ne JAMAIS versionner le fichier vault.yml (couvert par .gitignore).
# Le GUI ne stocke ni n'affiche ces valeurs : il n'en montre que les NOMS
# (panneau « Intrants de base »). Le mot de passe du vault est saisi au déploiement.
# --- Accès API Proxmox (clonage des VM) ---
proxmox_api_token_id: ""
proxmox_api_token_secret: ""
# --- AC / PKI interne (step-ca) ---
vault_step_ca_password: ""
vault_step_ca_fingerprint: ""
vault_step_ca_provisioner_password: ""
# --- Identité (LDAP / SSO) ---
vault_openldap_admin: ""
vault_ldap_sssd: ""
vault_keycloak_admin: ""
# --- Bases de données ---
vault_postgresql_keycloak: ""
vault_bd_keycloak: ""
vault_bd_forgejo: ""
vault_bd_icingadb: ""
# La base de la console (vigie) dans tous les modes : comptes en mode `db`, préférences
# et migrations partout — distincte de celle du moteur.
vault_bd_icingaweb2: ""
# --- Forge (Forgejo) ---
vault_forgejo_admin: ""
vault_forgejo_secret_key: ""
vault_forgejo_internal_token: ""
# --- Observabilité / divers ---
vault_grafana_admin: ""
vault_redis: ""
# LA CONSOLE DE SUPERVISION, QUAND ELLE S'AUTHENTIFIE SEULE.
#
# `serveur_icingaweb2_auth: db` — le mode d'un SITE, qui n'a ni annuaire ni Keycloak.
# Icinga Web 2 gère ses comptes nativement ; ce mot de passe est celui du compte
# D'AMORÇAGE, celui qui permet d'entrer la première fois pour créer les autres dans
# l'interface. Inutile en mode `ldap` ou `external`.
vault_icingaweb2_admin: ""
# LA CONSOLE D'EXPLOITATION, QUAND ELLE S'AUTHENTIFIE SEULE.
#
# `serveur_ops_gui_auth: locale` — le repli d'un ecosysteme SANS annuaire (un SITE).
# Un ecosysteme qui a Keycloak reste en `oidc` et laisse cette cle VIDE : la console
# lance des deploiements et peut raser, un mot de passe partage devant ce pouvoir est un
# accident qui attend.
vault_setops_gui_admin: ""
# LE SECRET OIDC DE LA CONSOLE D'EXPLOITATION (mode `oidc`).
#
# Le GUI de Set-OPS n'a aucune authentification a lui : la passerelle est sa seule
# serrure, et ce secret est ce qui la lie a Keycloak. Vide chez un ecosysteme sans
# annuaire — un SITE — qui emploie alors le vestibule local.
vault_setops_console_oidc: ""
# LE COMPTE DE METRIQUES DE POSTGRESQL — lecture seule, role `pg_monitor`.
#
# Il ne lit que les vues de statistiques : pas une ligne de donnee applicative. Faire
# tourner l'exportateur en `postgres` serait donner les cles de la base pour lire des
# compteurs.
#
# VIDE = PAS D'EXPORTATEUR DU TOUT. Le role ne le pose pas et ne cree pas le compte —
# jamais un mot de passe par defaut. MAIS PROMETHEUS DERIVE QUAND MEME SA CIBLE (`:9187`)
# pour tout hote de `serveur_postgresql`, secret ou pas : sans lui, la sonde `collecte`
# d'obs-01 passe au rouge (« muettes : ...:9187 »). C'est voulu — une base sans metriques
# se voit ; renseigner ce secret est la facon de l'eteindre. (Cette ligne promettait
# l'inverse jusqu'au 2026-09-28 ; Chezlepro l'a vecu.)
vault_pg_exportateur: ""