# Alliance Boréale - Vault Production (PHASE 1 + 2 EXEMPLE) # ⚠️ NE PAS UTILISER TEL QUEL - À CHIFFRER AVEC ansible-vault # Date: 2025-10-31 --- # ========================================== # PHASE 1 - DNS # ========================================== vault_postgresql_pdns_password: "changeme-pdns-db-password" vault_pdns_api_key: "changeme-pdns-api-key" # ========================================== # PHASE 2 - KEYCLOAK # ========================================== vault_keycloak_admin_password: "changeme-keycloak-admin-password" vault_postgresql_keycloak_password: "changeme-keycloak-db-password" # Client secret for Forgejo (à récupérer depuis Keycloak UI) vault_keycloak_forgejo_client_secret: "changeme-will-be-generated-by-keycloak" # ========================================== # PHASE 2 - FORGEJO # ========================================== vault_forgejo_admin_password: "changeme-forgejo-admin-password" vault_postgresql_forgejo_password: "changeme-forgejo-db-password" # Secrets Forgejo (générer avec openssl) vault_forgejo_secret_key: "changeme-64-chars-secret-key-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx" vault_forgejo_internal_token: "changeme-64-chars-internal-token-here-xxxxxxxxxxxxxxxxxxxxxxxx" vault_forgejo_jwt_secret: "changeme-64-chars-jwt-secret-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx" # ========================================== # COMMANDES POUR GÉNÉRER LES SECRETS: # ========================================== # Mots de passe (24 chars) # openssl rand -base64 24 # API Keys / Secrets (32 chars) # openssl rand -base64 32 # Forgejo secrets (64 chars hex) # openssl rand -hex 64 # ========================================== # WORKFLOW: # ========================================== # 1. Copier vault/production.yml.example → vault/production.yml # 2. Générer tous les secrets avec openssl # 3. Déployer Keycloak (phase2-deploy.yml --tags keycloak) # 4. Récupérer client secret depuis Keycloak UI # 5. Ajouter vault_keycloak_forgejo_client_secret # 6. Déployer Forgejo (phase2-deploy.yml --tags forgejo) # 7. Chiffrer: ansible-vault encrypt vault/production.yml