alliance-boreale/infrastructure/ansible/vault/production-phase2.yml.example
2026-03-09 22:20:08 -04:00

54 lines
2.1 KiB
Text

# Alliance Boréale - Vault Production (PHASE 1 + 2 EXEMPLE)
# ⚠️ NE PAS UTILISER TEL QUEL - À CHIFFRER AVEC ansible-vault
# Date: 2025-10-31
---
# ==========================================
# PHASE 1 - DNS
# ==========================================
vault_postgresql_pdns_password: "changeme-pdns-db-password"
vault_pdns_api_key: "changeme-pdns-api-key"
# ==========================================
# PHASE 2 - KEYCLOAK
# ==========================================
vault_keycloak_admin_password: "changeme-keycloak-admin-password"
vault_postgresql_keycloak_password: "changeme-keycloak-db-password"
# Client secret for Forgejo (à récupérer depuis Keycloak UI)
vault_keycloak_forgejo_client_secret: "changeme-will-be-generated-by-keycloak"
# ==========================================
# PHASE 2 - FORGEJO
# ==========================================
vault_forgejo_admin_password: "changeme-forgejo-admin-password"
vault_postgresql_forgejo_password: "changeme-forgejo-db-password"
# Secrets Forgejo (générer avec openssl)
vault_forgejo_secret_key: "changeme-64-chars-secret-key-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
vault_forgejo_internal_token: "changeme-64-chars-internal-token-here-xxxxxxxxxxxxxxxxxxxxxxxx"
vault_forgejo_jwt_secret: "changeme-64-chars-jwt-secret-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
# ==========================================
# COMMANDES POUR GÉNÉRER LES SECRETS:
# ==========================================
# Mots de passe (24 chars)
# openssl rand -base64 24
# API Keys / Secrets (32 chars)
# openssl rand -base64 32
# Forgejo secrets (64 chars hex)
# openssl rand -hex 64
# ==========================================
# WORKFLOW:
# ==========================================
# 1. Copier vault/production.yml.example → vault/production.yml
# 2. Générer tous les secrets avec openssl
# 3. Déployer Keycloak (phase2-deploy.yml --tags keycloak)
# 4. Récupérer client secret depuis Keycloak UI
# 5. Ajouter vault_keycloak_forgejo_client_secret
# 6. Déployer Forgejo (phase2-deploy.yml --tags forgejo)
# 7. Chiffrer: ansible-vault encrypt vault/production.yml