alliance-boreale/ansible/vault/production-phase2.yml.example
Dan Allaire bb38f846cd
Some checks are pending
CI / yaml-lint (push) Waiting to run
CI / ssot-export (push) Waiting to run
CI / tests (push) Waiting to run
CI / docs (push) Waiting to run
Premiers rôles ansible et leurs playbooks de déploiement (Phases 1 et 2)
2025-11-01 17:57:46 -04:00

54 lines
2.1 KiB
Text

# Alliance Boréale - Vault Production (PHASE 1 + 2 EXEMPLE)
# ⚠️ NE PAS UTILISER TEL QUEL - À CHIFFRER AVEC ansible-vault
# Date: 2025-10-31
---
# ==========================================
# PHASE 1 - DNS
# ==========================================
vault_postgresql_pdns_password: "changeme-pdns-db-password"
vault_pdns_api_key: "changeme-pdns-api-key"
# ==========================================
# PHASE 2 - KEYCLOAK
# ==========================================
vault_keycloak_admin_password: "changeme-keycloak-admin-password"
vault_postgresql_keycloak_password: "changeme-keycloak-db-password"
# Client secret for Forgejo (à récupérer depuis Keycloak UI)
vault_keycloak_forgejo_client_secret: "changeme-will-be-generated-by-keycloak"
# ==========================================
# PHASE 2 - FORGEJO
# ==========================================
vault_forgejo_admin_password: "changeme-forgejo-admin-password"
vault_postgresql_forgejo_password: "changeme-forgejo-db-password"
# Secrets Forgejo (générer avec openssl)
vault_forgejo_secret_key: "changeme-64-chars-secret-key-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
vault_forgejo_internal_token: "changeme-64-chars-internal-token-here-xxxxxxxxxxxxxxxxxxxxxxxx"
vault_forgejo_jwt_secret: "changeme-64-chars-jwt-secret-here-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
# ==========================================
# COMMANDES POUR GÉNÉRER LES SECRETS:
# ==========================================
# Mots de passe (24 chars)
# openssl rand -base64 24
# API Keys / Secrets (32 chars)
# openssl rand -base64 32
# Forgejo secrets (64 chars hex)
# openssl rand -hex 64
# ==========================================
# WORKFLOW:
# ==========================================
# 1. Copier vault/production.yml.example → vault/production.yml
# 2. Générer tous les secrets avec openssl
# 3. Déployer Keycloak (phase2-deploy.yml --tags keycloak)
# 4. Récupérer client secret depuis Keycloak UI
# 5. Ajouter vault_keycloak_forgejo_client_secret
# 6. Déployer Forgejo (phase2-deploy.yml --tags forgejo)
# 7. Chiffrer: ansible-vault encrypt vault/production.yml