Set-OPS-Public/roles
Daniel Allaire 20329895f7 Zéro-confiance : flux Courriel chiffré (LMTP verify + client_smtp STARTTLS)
Deux sauts est-ouest en clair, corrigés :
- LMTP edge-mta -> infra-mail:24 : lmtp_tls_security_level=verify +
  lmtp_tls_CAfile=root_ca (le CONTENU des courriels). Dovecot LMTP offrait
  déjà STARTTLS (cert step-ca, SAN infra-mail-01) : aucun changement Dovecot.
- client_smtp -> edge-mta:25 : msmtp tls_starttls on + tls_trust_file root_ca.

Prouvé : livraison LMTP status=sent (verify ⇒ TLS obligatoire), msmtp tls=on
smtpstatus=250. Déjà chiffrés : submission :587, Postfix->LDAP ldaps, IMAP :993.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-04 21:47:29 -04:00
..
apparmor Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
auditd Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
chrony Appliquer chezlepro_timezone (rôle chrony) + nettoyer le CSS mort du GUI 2026-06-30 15:36:08 -04:00
client_backup Sauvegardes applicatives (restic) : serveur_backup + client_backup — Tier 0 prouvé 2026-07-03 22:49:26 -04:00
client_journal Zéro-confiance : flux Logs chiffré (Loki HTTPS + Alloy push https) 2026-07-04 21:15:00 -04:00
client_metrique Zéro-confiance : flux Métriques chiffré (node_exporter TLS + scrape https) 2026-07-04 21:04:40 -04:00
client_pki Zéro-confiance : Keycloak→PG en verify-full + root_ca lisible (0644) 2026-07-04 18:45:16 -04:00
client_smtp Zéro-confiance : flux Courriel chiffré (LMTP verify + client_smtp STARTTLS) 2026-07-04 21:47:29 -04:00
client_unbound Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
cloud_init Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
common_packages Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
core_dumps Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
fail2ban_ssh Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
hardening_packages Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
hosts_statiques hosts_statiques : alias d'exposition dans le plancher /etc/hosts (résolution sûre) 2026-07-03 14:14:34 -04:00
journald Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
motd Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
nftables_baseline Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
qemu_guest_agent Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
resoudre_annuaire Consolider : binding annuaire (resoudre_annuaire) — keycloak/dovecot/postfix 2026-07-03 22:23:22 -04:00
resoudre_base/tasks DRY : rôle utilitaire partagé resoudre_base (résolution BD depuis le registre) 2026-07-03 15:57:06 -04:00
serveur_backup Sauvegardes applicatives (restic) : serveur_backup + client_backup — Tier 0 prouvé 2026-07-03 22:49:26 -04:00
serveur_dovecot Soumission courriel :587 interne (authentifiée) — boucle souveraine bouclée 2026-07-03 23:17:36 -04:00
serveur_forgejo Zéro-confiance : Forgejo→PG en verify-full 2026-07-04 18:53:31 -04:00
serveur_grafana RBAC via SSO : rôle de realm Keycloak → niveau Grafana (authZ) 2026-07-04 16:58:15 -04:00
serveur_icinga Zéro-confiance : IcingaDB→PG en TLS vérifié (cert step-ca) 2026-07-04 20:32:05 -04:00
serveur_icingaweb2 Binding annuaire complété : icingaweb2 + client_ldap → resoudre_annuaire 2026-07-03 23:24:38 -04:00
serveur_keycloak Zéro-confiance : Keycloak→PG en verify-full + root_ca lisible (0644) 2026-07-04 18:45:16 -04:00
serveur_loki Zéro-confiance : flux Logs chiffré (Loki HTTPS + Alloy push https) 2026-07-04 21:15:00 -04:00
serveur_nginx serveur_nginx : corriger server_tokens en double (Debian 13) 2026-07-01 23:26:43 -04:00
serveur_oauth2_proxy serveur_oauth2_proxy : passerelle SSO OIDC générique + Icinga Web 2 au SSO 2026-07-03 19:05:04 -04:00
serveur_openldap Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
serveur_postfix Zéro-confiance : flux Courriel chiffré (LMTP verify + client_smtp STARTTLS) 2026-07-04 21:47:29 -04:00
serveur_postgresql Zéro-confiance PG : verrou hostssl + détection de version robuste 2026-07-04 20:46:53 -04:00
serveur_powerdns serveur_powerdns : A d'exposition auto-dérivés (DNS de la Phase 3 bindings) 2026-07-03 13:47:29 -04:00
serveur_prometheus Zéro-confiance : flux Métriques chiffré (node_exporter TLS + scrape https) 2026-07-04 21:04:40 -04:00
serveur_redis Câbler les secrets des rôles à leur variable de voûte (vault_*) 2026-07-01 21:29:18 -04:00
serveur_rspamd serveur_rspamd (rspamd 3.x) : antispam + DKIM en milter Postfix — prouvé 2026-07-02 18:04:44 -04:00
serveur_step_ca step_ca : dry-run check-safe (install + init du dépôt Smallstep) 2026-07-01 21:44:14 -04:00
ssh_baseline Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
ssh_hardening Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
sudo_ansible Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
sysctl_hardening Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
systemd_ssh_auto Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
template_cleanup Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
unattended_upgrades Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00