# ansible/ Sous-arbre Ansible de l'Alliance Boréale pour la **mise en conformité post-provisionnement** des VMs. ## Responsabilités Ce sous-arbre prend des VMs déjà créées et accessibles en SSH, puis applique : - la baseline packages commune ; - le hardening OS ; - le pare-feu local ; - les mises à jour de sécurité automatiques ; - l'agent Icinga2 ; - l'agent Wazuh en option. ## Hors périmètre Ne relèvent **pas** de ce sous-arbre : - la création des VMs ; - le clonage de templates ; - la gestion Proxmox ; - la génération initiale des ressources cloud-init. Ces responsabilités appartiennent au sous-arbre `opentofu/` du dépôt principal. ## Structure ```text ansible/ ├── ansible.cfg ├── requirements.yml ├── inventories/prod/ │ ├── hosts.yml │ ├── group_vars/all.yml │ └── host_vars/ ├── playbooks/ │ ├── site.yml │ ├── baseline.yml │ └── hardening.yml ├── roles/ │ ├── baseline_common/ │ ├── hardening_common/ │ ├── firewall_nftables/ │ ├── monitoring_icinga_agent/ │ └── security_wazuh_agent/ └── docs/ ``` ## Démarrage 1. Laisser OpenTofu générer `inventories/prod/hosts.yml`. 2. Ajuster `inventories/prod/group_vars/all.yml`. 3. Vérifier les réseaux d'administration autorisés dans le firewall. 4. Lancer : ```bash ansible-playbook playbooks/site.yml ```