From 1b4bfd8b4b3ca0cdc6534bc4c37d3907b670b4b7 Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Sat, 22 Aug 2026 17:18:00 -0400 Subject: [PATCH] parente : le site est desormais un depot a part MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Le genome compte quatre depots DISTINCTS : le moteur, ce tenant, SITE-Chezlepro (le monde physique) et les modeles. Avant, l'instance et l'hebergeur etaient le meme depot, et la parente inscrivait un role fusionne « instance+hebergeur » qui n'existe plus. P40 avait refuse la parente perimee, puis refuse encore tant que SITE-Chezlepro n'avait aucun remote : un depot sans temoin n'est pas une lignee, c'est un point unique de defaillance. Co-Authored-By: Claude Opus 5 --- .../production/group_vars/all/10-intrants.yml | 20 +++++++++++++------ parente.yml | 12 +++++------ 2 files changed, 20 insertions(+), 12 deletions(-) diff --git a/inventories/production/group_vars/all/10-intrants.yml b/inventories/production/group_vars/all/10-intrants.yml index a78c550..c130788 100644 --- a/inventories/production/group_vars/all/10-intrants.yml +++ b/inventories/production/group_vars/all/10-intrants.yml @@ -2,13 +2,21 @@ # Intrants d'IDENTITE de patient 0 — SOURCE UNIQUE, partagee par tous les envs. # Edite par le panneau « Intrants de base » du GUI (make inventaire-ui). -# RESEAU(X) D'ADMINISTRATION — la seule source autorisee a ouvrir SSH sur la flotte. -# 10.0.0.0/24 est le plan de gestion d'asgard (VLAN 10 de l'underlay), celui d'ou l'on -# administre aujourd'hui. A revoir si patient 0 demenage sur un autre site : c'est alors -# le plan de gestion de CE site-la qu'il faut nommer, sinon le `default deny` ferme -# l'acces d'administration sur une flotte qu'on vient de batir. +# RESEAU(X) D'ADMINISTRATION — la seule source autorisee a ouvrir SSH sur la flotte, +# ET la source des regles d'admin de la frontiere. Un seul intrant pour les deux (P24) : +# une valeur juste ici ouvre les deux portes, une valeur fausse les ferme toutes les deux. +# +# MESURE DU 2026-08-22, AVANT D'APPLIQUER QUOI QUE CE SOIT. La valeur etait 10.0.0.0/24 — +# l'ancien plan de gestion, recopie de Chezlepro d'avant la migration D-77. Or l'exploitant +# administre depuis 10.17.0.17, en passant par 10.17.0.1. La frontiere aurait donc recu 89 +# objets et l'aurait REFUSE quand meme : on aurait conclu que le moteur ne marche pas, +# alors que l'intrant etait faux. +# +# 10.17.0.0/24 le plan de gestion neuf, celui d'ou l'on administre reellement +# 192.168.255.2/32 l'acces par VPN, qui doit franchir la frontiere lui aussi nftables_admin_ssh: - - 10.0.0.0/24 + - 10.17.0.0/24 + - 192.168.255.2/32 # Resolveur d'AMORCAGE, pose par cloud-init a la creation d'une VM. Il ne sert qu'une # fois : `client_unbound` bascule ensuite /etc/resolv.conf vers 127.0.0.1. Sans lui, la diff --git a/parente.yml b/parente.yml index 7e40875..e9249e2 100644 --- a/parente.yml +++ b/parente.yml @@ -9,24 +9,24 @@ # Il ne remplace pas les depots : il dit ou les retrouver et lequel etait le bon. --- parente: - inscrite_le: '2026-08-21' + inscrite_le: '2026-08-22' depots: moteur: nom: Set-OPS-public remote: ssh://git@eregion.chezlepro.ca:2222/Alliance-Boreale/Set-OPS-Public.git - commit: 742bcbf4b0e1322bfa5e0dee14c94bcad6898c53 + commit: caee04385b3f364b02fdcfccb3ed1e48074dcf18 branche: main etiquette: v2026.08.21 instance: nom: OPS-Patient0 remote: ssh://git@eregion.chezlepro.ca:2222/Chezlepro/OPS-Patient0.git - commit: f5b1f9a64339d5aa558b233987dd8e73d01b2695 + commit: b7c06755dd52f6f6d65424479b28e06751caac26 branche: main etiquette: null hebergeur: - nom: OPS-Chezlepro - remote: ssh://git@eregion.chezlepro.ca:2222/Chezlepro/OPS-Chezlepro.git - commit: 61448799901ec303d62f928e0eecbe496e75b855 + nom: SITE-Chezlepro + remote: ssh://git@eregion.chezlepro.ca:2222/Chezlepro/SITE-Chezlepro.git + commit: f1de0e0bf273aecb3a9c52838f7f9fc09c082ac1 branche: main etiquette: null modeles: