patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
# OPS-Patient0 — l'écosystème d'origine
|
|
|
|
|
|
|
|
|
|
> **Pour qui :** l'**exploitant** de la lignée. Ce dépôt est le plan d'un écosystème
|
|
|
|
|
> Set-OPS comme les autres — mais de celui dont les autres descendent.
|
|
|
|
|
|
|
|
|
|
## Ce qu'il est
|
|
|
|
|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
Patient 0 est le **plus petit écosystème complet** : une PKI, un DNS, un edge, une
|
|
|
|
|
**forge**, et un **poste d'exploitation**. Cinq machines. Sa raison d'être tient en une
|
|
|
|
|
phrase :
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
|
|
|
|
|
> porter les dépôts qui fabriquent les écosystèmes, et les servir à ses enfants.
|
|
|
|
|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
Un tenant ordinaire existe pour ses gens : Chezlepro héberge de l'identité, du courriel,
|
|
|
|
|
de la collaboration. Patient 0 n'héberge que **la lignée**.
|
|
|
|
|
|
|
|
|
|
## Ce qu'il remplace
|
|
|
|
|
|
|
|
|
|
Aujourd'hui encore, tout ce qui fabrique Chezlepro dépend de `eregion.chezlepro.ca` — une
|
|
|
|
|
machine **hors flotte**, montée à la main, que Set-OPS ne déploie pas, ne sauvegarde pas
|
|
|
|
|
et ne prouve pas. C'est un point unique de défaillance, situé exactement là où il fait le
|
|
|
|
|
plus mal : à la racine.
|
|
|
|
|
|
|
|
|
|
Patient 0 le remplace par un écosystème **bâti par le moteur, sauvegardé par le moteur,
|
|
|
|
|
vérifié par le harnais**. On ne déplace pas le point unique de défaillance : on l'élimine.
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
|
|
|
|
|
## La boucle, et comment elle se casse
|
|
|
|
|
|
|
|
|
|
Pour rebâtir patient 0, il faut le dépôt du moteur — qui vit sur patient 0. On n'échappe
|
|
|
|
|
pas à ça par la ruse, mais par le **nombre**. Le génome doit exister en au moins trois
|
|
|
|
|
endroits vivants, sans coordination :
|
|
|
|
|
|
|
|
|
|
```
|
|
|
|
|
patient 0 (la forge mère) · le poste de l'exploitant · restic hors cluster
|
|
|
|
|
+ chaque écosystème enfant, qui en porte un miroir
|
|
|
|
|
```
|
|
|
|
|
|
|
|
|
|
N'importe quel survivant réamorce les autres. Une famille, pas un maître.
|
|
|
|
|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
## État au 2026-08-23 : matérialisé
|
|
|
|
|
|
|
|
|
|
Les cinq machines tournent. L'adressage dérive du seul seed `index: 29` — supernet
|
|
|
|
|
`10.29.0.0/16`, zones en `10.29.(15+zone).0/24`, VLAN `1290+zone`.
|
|
|
|
|
|
|
|
|
|
| machine | fonction | adresse | ce qu'elle porte |
|
|
|
|
|
|---|---|---|---|
|
|
|
|
|
| `infra-edge-01` | infra-edge | `10.29.16.11` | nginx — publie `forge.genese.internal` |
|
|
|
|
|
| `infra-dns-01` | infra-dns | `10.29.19.11` | PowerDNS autoritatif |
|
|
|
|
|
| `infra-pki-01` | infra-pki | `10.29.19.21` | step-ca — l'autorité interne |
|
|
|
|
|
| `ops-01` | ops | `10.29.19.41` | le **poste d'exploitation** |
|
2026-08-23 14:42:26 -04:00
|
|
|
| `forge-01` | forge | `10.29.21.11` | Forgejo — le génome, **et** le cache d'artefacts |
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
|
|
|
|
|
**Forgejo tourne sur SQLite**, pas sur une VM PostgreSQL dédiée : une base qu'une
|
|
|
|
|
poignée de personnes sollicite ne justifie pas un serveur, une zone, un secret et une
|
|
|
|
|
sauvegarde de plus. Moins de surface sur la machine dont tout descend.
|
|
|
|
|
|
|
|
|
|
**Ni courriel ni base de données centrale.** Le plan en a porté au stade projet ; ils ont
|
|
|
|
|
été retirés. Patient 0 n'a pas d'usagers à notifier.
|
|
|
|
|
|
|
|
|
|
**Sauvegarde** : `infra-pki-01` et `forge-01` poussent leur état vers
|
|
|
|
|
`eregion.chezlepro.ca` — les deux seules machines qui détiennent quelque chose
|
|
|
|
|
d'irremplaçable (les clés de l'AC, les dépôts).
|
|
|
|
|
|
|
|
|
|
**Il est hébergé par la fabric de Chezlepro** (`SITE-Chezlepro`), au même titre qu'un
|
|
|
|
|
autre tenant. Il n'a pas d'underlay à lui.
|
|
|
|
|
|
2026-08-23 14:42:26 -04:00
|
|
|
**Il sert ses propres binaires.** `forge-01` porte aussi la source d'artefacts
|
|
|
|
|
(apt-cacher-ng) : toute la flotte y prend ses paquets Debian au lieu d'aller chez Debian.
|
|
|
|
|
La forge est la source, du code **et** des binaires. Éprouvé en coupant l'amont — un
|
|
|
|
|
paquet en cache est servi en `0 o/s`, un paquet absent est refusé par un `503`.
|
|
|
|
|
|
2026-08-23 13:37:24 -04:00
|
|
|
**Il résout par lui-même.** Les quatre hôtes clients interrogent un Unbound local, qui
|
|
|
|
|
tient la zone `genese.internal` de `infra-dns-01` et **récurse depuis les serveurs
|
|
|
|
|
racine** pour le reste — `forward-addr` = 0, aucun résolveur tiers n'est consulté.
|
|
|
|
|
`infra-dns-01` reste hors du groupe : un autoritatif ne se résout pas auprès de lui-même
|
|
|
|
|
par un récurseur local.
|
|
|
|
|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
## Le génome, sur sa forge
|
|
|
|
|
|
|
|
|
|
Les dépôts vivent sous l'organisation `genome` :
|
|
|
|
|
|
|
|
|
|
| dépôt | miroir de l'amont |
|
|
|
|
|
|---|---|
|
|
|
|
|
| `set-ops-public` | **oui** — toutes les 8 h |
|
|
|
|
|
| `ops-patient0` | **oui** — toutes les 8 h |
|
2026-08-23 13:10:32 -04:00
|
|
|
| `site-chezlepro` | **oui** — toutes les 8 h, authentifié |
|
|
|
|
|
| `set-ops-modeles` | **oui** — toutes les 8 h, authentifié |
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
| `ops-chezlepro` | non, et privé — le plan d'un tenant voisin, sans usage ici |
|
|
|
|
|
|
2026-08-23 13:10:32 -04:00
|
|
|
Les quatre miroirs suivent `forge.alliance-boreale.ca`. Les deux dépôts privés sont lus
|
|
|
|
|
par un jeton de **lecture seule** (`vault_miroir_amont`, portée unique
|
|
|
|
|
`read:repository`) : un jeton capable d'écrire chez le parent inverserait le sens de la
|
|
|
|
|
filiation — l'enfant pourrait réécrire le génome dont il est issu.
|
|
|
|
|
|
|
|
|
|
Les quatre restent **lisibles** sur la forge de patient 0, et c'est ainsi que son poste
|
|
|
|
|
d'exploitation les clone : en anonyme, sans détenir aucun justificatif.
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
|
|
|
|
|
L'étiquette signée `v2026.08.21` a traversé le miroir intacte — la provenance reste
|
|
|
|
|
vérifiable depuis l'enfant.
|
|
|
|
|
|
|
|
|
|
## Le poste d'exploitation
|
|
|
|
|
|
|
|
|
|
`ops-01` porte `/opt/setops` : Ansible épinglé (core 2.18), le génome cloné **depuis sa
|
|
|
|
|
propre forge**, et les deux symlinks de D-80.
|
|
|
|
|
|
|
|
|
|
```
|
|
|
|
|
Set-OPS-public/instance -> OPS-Patient0 quel tenant on pilote
|
|
|
|
|
Set-OPS-public/underlay.yml -> SITE-Chezlepro/… sur quelle fabric il repose
|
|
|
|
|
```
|
|
|
|
|
|
|
|
|
|
Ce qu'il **n'a pas**, et n'aura jamais : le mot de passe de la voûte, saisi à
|
|
|
|
|
l'exécution ; le fichier de voûte lui-même, hors dépôt ; `underlay.vault.yml`, les
|
|
|
|
|
secrets du monde physique. Il lit la **carte** de la fabric, jamais ses **clés**.
|
|
|
|
|
|
|
|
|
|
D'où une ligne nette, mesurée depuis la machine :
|
|
|
|
|
|
|
|
|
|
```
|
|
|
|
|
make instancier DIFF VIDE : le plan reproduit exactement l'inventaire actuel
|
|
|
|
|
make underlay-plan refusé — aucune voûte
|
|
|
|
|
```
|
|
|
|
|
|
|
|
|
|
Il reproduit sa propre structure sans aucun secret. Il ne touche pas à la fabric sans
|
|
|
|
|
qu'un humain apporte la clé.
|
|
|
|
|
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
## Ce que ce dépôt contient, et ce qu'il ne contiendra jamais
|
|
|
|
|
|
|
|
|
|
| | |
|
|
|
|
|
|---|---|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
| `plan/` | les cinq machines, leurs zones, leurs applications |
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
| `inventories/production/group_vars/` | les intrants, le placement Proxmox, le **gabarit** de voûte |
|
|
|
|
|
| `inventories/production/hosts.yml` | **généré** depuis le plan — ne jamais l'éditer à la main |
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
| `parente.yml` | de quels dépôts, à quels commits, cet écosystème descend |
|
|
|
|
|
| la voûte et son mot de passe | **jamais**. Ni ici, ni dans aucun dépôt : c'est le seul objet que la reproduction exige d'un humain |
|
|
|
|
|
|
|
|
|
|
Conséquence à connaître, et qui n'est pas un défaut :
|
|
|
|
|
|
|
|
|
|
```
|
|
|
|
|
la STRUCTURE se reconstruit depuis la forge
|
|
|
|
|
les SECRETS se restaurent depuis la sauvegarde (restic)
|
|
|
|
|
```
|
|
|
|
|
|
|
|
|
|
Deux sources distinctes, qu'un même incident n'atteint pas ensemble.
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
|
|
|
|
|
## Deux réglages à connaître
|
|
|
|
|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
**`index: 29`** — tout l'adressage en dérive. Choisi libre : 13 est le lab, 17 Chezlepro,
|
|
|
|
|
23 Technolibre. Les index bas (1, 11) ont déjà forcé deux renumérotages, ils tombaient
|
|
|
|
|
dans des plages occupées par du matériel.
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
**`federe: true`** — patient 0 est pris en compte par les devis du site : la frontière,
|
|
|
|
|
le SDN et le pare-feu de l'hyperviseur lui réservent ses zones. Il est resté à `false`
|
|
|
|
|
tant qu'il n'était qu'un plan, et a été basculé **avant** `make sdn-appliquer` — sinon
|
|
|
|
|
ses VLAN n'auraient existé nulle part.
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
## Ce qui reste devant
|
patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.
Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.
Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
lignee, pas seulement les siens.
Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.
VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.
CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00
|
|
|
|
|
|
|
|
- [ ] **Décider où il vit.** Sur `asgard`, la perte du cluster emporte patient 0 *et*
|
README : remettre le texte en phase avec la machine
Le document decrivait six machines dont un courriel et un PostgreSQL, et
federe: false. Le plan en declare cinq -- pki, dns, edge, forge, ops -- sans
courriel, Forgejo sur SQLite, et la federation basculee au deploiement. Toute la
liste "ce qui reste a faire" etait faite.
Ajoute ce qui n'existait pas quand il a ete ecrit : le poste d'exploitation et
ses deux symlinks, l'etat des cinq depots du genome (deux miroirs, trois figes),
et la ligne entre ce que le poste reproduit seul et ce qui exige une cle humaine.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-23 12:45:05 -04:00
|
|
|
Chezlepro d'un coup. Ailleurs, la famille survit à la perte du cluster. Le
|
2026-08-23 13:37:24 -04:00
|
|
|
déménagement tient en **trois** valeurs de `group_vars/proxmox.yml` — nœud, stockage,
|
|
|
|
|
gabarit. Le pont n'en fait pas partie : chaque VM atterrit sur le VNet dérivé de sa
|
|
|
|
|
zone.
|
2026-08-23 14:42:26 -04:00
|
|
|
- [ ] **Les dépôts tiers en HTTPS** (Smallstep, Grafana, Icinga) vont encore en direct :
|
|
|
|
|
les faire passer par le cache demande de réécrire leurs sources en
|
|
|
|
|
`http://cache/<remap>/…`. Les dépôts Debian, eux, sont couverts.
|