54 lines
2.1 KiB
Text
54 lines
2.1 KiB
Text
# Alliance Boréale - Vault Production (PHASE 1 + 2 EXEMPLE)
|
|
# ⚠️ NE PAS UTILISER TEL QUEL - À CHIFFRER AVEC ansible-vault
|
|
# Date: 2025-10-31
|
|
|
|
---
|
|
# ==========================================
|
|
# PHASE 1 - DNS
|
|
# ==========================================
|
|
vault_postgresql_pdns_password: "changeme-pdns-db-password"
|
|
vault_pdns_api_key: "changeme-pdns-api-key"
|
|
|
|
# ==========================================
|
|
# PHASE 2 - KEYCLOAK
|
|
# ==========================================
|
|
vault_keycloak_admin_password: "changeme-keycloak-admin-password"
|
|
vault_postgresql_keycloak_password: "changeme-keycloak-db-password"
|
|
|
|
# Client secret for Forgejo (à récupérer depuis Keycloak UI)
|
|
vault_keycloak_forgejo_client_secret: "changeme-will-be-generated-by-keycloak"
|
|
|
|
# ==========================================
|
|
# PHASE 2 - FORGEJO
|
|
# ==========================================
|
|
vault_forgejo_admin_password: "changeme-forgejo-admin-password"
|
|
vault_postgresql_forgejo_password: "changeme-forgejo-db-password"
|
|
|
|
# Secrets Forgejo (générer avec openssl)
|
|
vault_forgejo_secret_key: "changeme-64-chars-secret-key-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
|
|
vault_forgejo_internal_token: "changeme-64-chars-internal-token-here-xxxxxxxxxxxxxxxxxxxxxxxx"
|
|
vault_forgejo_jwt_secret: "changeme-64-chars-jwt-secret-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
|
|
|
|
# ==========================================
|
|
# COMMANDES POUR GÉNÉRER LES SECRETS:
|
|
# ==========================================
|
|
|
|
# Mots de passe (24 chars)
|
|
# openssl rand -base64 24
|
|
|
|
# API Keys / Secrets (32 chars)
|
|
# openssl rand -base64 32
|
|
|
|
# Forgejo secrets (64 chars hex)
|
|
# openssl rand -hex 64
|
|
|
|
# ==========================================
|
|
# WORKFLOW:
|
|
# ==========================================
|
|
# 1. Copier vault/production.yml.example → vault/production.yml
|
|
# 2. Générer tous les secrets avec openssl
|
|
# 3. Déployer Keycloak (phase2-deploy.yml --tags keycloak)
|
|
# 4. Récupérer client secret depuis Keycloak UI
|
|
# 5. Ajouter vault_keycloak_forgejo_client_secret
|
|
# 6. Déployer Forgejo (phase2-deploy.yml --tags forgejo)
|
|
# 7. Chiffrer: ansible-vault encrypt vault/production.yml
|