2.1 KiB
2.1 KiB
Rapport de convergence — sous-arbre ansible/
Décision d'architecture
Le dépôt Ansible fusionné a été recentré pour jouer un rôle unique : configurer et durcir des VMs déjà provisionnées.
La création des VMs, le template Debian 12, le clonage et l'écriture de l'inventaire relèvent désormais du dépôt OpenTofu.
Ce qui a été retenu
baseline_commonhardening_commonfirewall_nftablesmonitoring_icinga_agentsecurity_wazuh_agent- inventaire YAML simple
- playbooks séparés
baseline,hardening,site
Ce qui a été retiré du chemin principal
proxmox_debian12_templateproxmox_vm_cloneplaybooks/proxmox/*
Logique cible
Le sous-arbre ansible/ vise une baseline VM commune :
- petite ;
- reproductible ;
- fermée par défaut ;
- compatible avec l'inventaire généré par OpenTofu ;
- prête à recevoir ensuite les rôles applicatifs C2/C3/C4/C5.
Intégration de ansible2.zip
Apports retenus :
- rôle
commonutilisé comme source secondaire d'idées, déjà absorbées en grande partie parbaseline_common+hardening_common+firewall_nftables - rôles applicatifs
postgresql,keycloak,forgejo,powerdns-authoritativeintégrés au dépôt convergé - exemple concret d'inventaire OpenTofu (
inventory/tofu_generated.yml) conservé comme gabarit - exemples de vault Phase 1 / Phase 2 conservés
Décision d'architecture :
- le rôle
commondeansible2.zipn'est pas repris tel quel pour éviter un doublon avec la baseline convergée - les playbooks originaux ne sont pas repris à l'identique; ils sont réémis sous
playbooks/services/pour s'aligner avec la séparation OpenTofu → inventaire, puis Ansible → convergence + service
Inventaire OpenTofu recommandé
Le dépôt consomme un inventaire généré par OpenTofu avec un groupe racine boreale_all, des groupes de couche (c3_supervision, c3_core, c4_forge, c5_pivot) et un sous-arbre tenants/c7_products. Des métadonnées minimales par hôte sont attendues : boreale_layer, boreale_role, boreale_env, boreale_managed_by.