41 lines
2.7 KiB
Text
41 lines
2.7 KiB
Text
|
|
---
|
||
|
|
# GABARIT de voute de patient 0 — des NOMS, jamais de valeurs.
|
||
|
|
#
|
||
|
|
# La voute reelle (group_vars/all/vault.yml, chiffree) se cree a la main :
|
||
|
|
# ansible-vault create inventories/production/group_vars/all/vault.yml
|
||
|
|
# Son mot de passe ne vit NI ici, NI dans aucun depot : c'est le seul objet que la
|
||
|
|
# reproduction exige d'un humain. Le mettre dans la forge reviendrait a enfermer la
|
||
|
|
# cle dans le coffre.
|
||
|
|
#
|
||
|
|
# P18 confronte ce gabarit aux secrets que le plan exige, puis la voute reelle a ce
|
||
|
|
# gabarit. Une cle qui manque ici passe inapercue jusqu'au deploiement.
|
||
|
|
|
||
|
|
# --- Exiges par des roles que patient 0 DEPLOIE ---
|
||
|
|
vault_backup_ssh_privkey: "" # role client_backup
|
||
|
|
vault_bd_forgejo: "" # base 'forgejo'
|
||
|
|
vault_forgejo_admin: "" # role serveur_forgejo
|
||
|
|
vault_forgejo_internal_token: "" # role serveur_forgejo
|
||
|
|
vault_forgejo_oidc: "" # role serveur_forgejo
|
||
|
|
vault_forgejo_secret_key: "" # role serveur_forgejo
|
||
|
|
vault_openldap_admin: "" # role amorcage_acces (playbook serveur_openldap.yml)
|
||
|
|
vault_postgresql_keycloak: "" # role serveur_postgresql
|
||
|
|
vault_redis: "" # role serveur_redis
|
||
|
|
vault_restic_password: "" # role client_backup
|
||
|
|
vault_step_ca_password: "" # role serveur_step_ca
|
||
|
|
vault_step_ca_provisioner_password: "" # role client_pki
|
||
|
|
|
||
|
|
# --- Exiges par le harnais, pour des services que patient 0 NE DEPLOIE PAS ---
|
||
|
|
# Ces references vivent dans des roles que patient 0 installe (ex. serveur_backup
|
||
|
|
# pousse ses resultats vers Icinga, serveur_postgresql connait les bases des
|
||
|
|
# autres). Le perimetre est donc plus large que la flotte : meme question de
|
||
|
|
# cadrage que celle corrigee sur P32 le 2026-08-20. Les laisser vides tant que le
|
||
|
|
# service correspondant n'existe pas.
|
||
|
|
vault_grafana_admin: "" # role serveur_grafana (playbook serveur_grafana.yml)
|
||
|
|
vault_grafana_oidc: "" # role serveur_grafana (playbook serveur_grafana.yml)
|
||
|
|
vault_icinga_api_depot: "" # role serveur_backup (playbook serveur_backup.yml)
|
||
|
|
vault_keycloak_admin: "" # role serveur_keycloak (playbook serveur_keycloak.yml)
|
||
|
|
vault_nextcloud_admin: "" # role serveur_nextcloud (playbook serveur_nextcloud.yml)
|
||
|
|
vault_nextcloud_oidc: "" # role serveur_nextcloud (playbook serveur_nextcloud.yml)
|
||
|
|
vault_oauth2_cookie: "" # role serveur_oauth2_proxy (playbook serveur_oauth2_proxy.yml)
|
||
|
|
vault_sysadmin_amorcage: "" # role amorcage_acces (playbook serveur_openldap.yml)
|