57 lines
1.4 KiB
Markdown
57 lines
1.4 KiB
Markdown
# ansible/
|
|
|
|
Sous-arbre Ansible de l'Alliance Boréale pour la **mise en conformité post-provisionnement** des VMs.
|
|
|
|
## Responsabilités
|
|
|
|
Ce sous-arbre prend des VMs déjà créées et accessibles en SSH, puis applique :
|
|
- la baseline packages commune ;
|
|
- le hardening OS ;
|
|
- le pare-feu local ;
|
|
- les mises à jour de sécurité automatiques ;
|
|
- l'agent Icinga2 ;
|
|
- l'agent Wazuh en option.
|
|
|
|
## Hors périmètre
|
|
|
|
Ne relèvent **pas** de ce sous-arbre :
|
|
- la création des VMs ;
|
|
- le clonage de templates ;
|
|
- la gestion Proxmox ;
|
|
- la génération initiale des ressources cloud-init.
|
|
|
|
Ces responsabilités appartiennent au sous-arbre `opentofu/` du dépôt principal.
|
|
|
|
## Structure
|
|
|
|
```text
|
|
ansible/
|
|
├── ansible.cfg
|
|
├── requirements.yml
|
|
├── inventories/prod/
|
|
│ ├── hosts.yml
|
|
│ ├── group_vars/all.yml
|
|
│ └── host_vars/
|
|
├── playbooks/
|
|
│ ├── site.yml
|
|
│ ├── baseline.yml
|
|
│ └── hardening.yml
|
|
├── roles/
|
|
│ ├── baseline_common/
|
|
│ ├── hardening_common/
|
|
│ ├── firewall_nftables/
|
|
│ ├── monitoring_icinga_agent/
|
|
│ └── security_wazuh_agent/
|
|
└── docs/
|
|
```
|
|
|
|
## Démarrage
|
|
|
|
1. Laisser OpenTofu générer `inventories/prod/hosts.yml`.
|
|
2. Ajuster `inventories/prod/group_vars/all.yml`.
|
|
3. Vérifier les réseaux d'administration autorisés dans le firewall.
|
|
4. Lancer :
|
|
|
|
```bash
|
|
ansible-playbook playbooks/site.yml
|
|
```
|