voute : vingt secrets fabriques, et deux qui restent a toi
`ansible-vault` chiffre avec la cle de voute de l'exploitant — le mot de passe n'a jamais transite, seul son chemin. Les valeurs sont tirees au hasard (40 caracteres) et n'ont ete affichees nulle part. La voute est ignoree par git : seul le gabarit est versionne. CAS PARTICULIER, `vault_backup_ssh_privkey` : une VRAIE paire de cles ed25519 a ete generee. La privee est en voute ; la PUBLIQUE est dans cle-publique-sauvegarde.txt, a poser sur le depot restic le jour venu. Une cle publique n'est pas un secret. DEUX SECRETS MANQUENT DELIBEREMENT — `proxmox_api_token_id` et `_secret`. Ils n'ont pas le prefixe `vault_` et echappaient au reperage : le gabarit les nomme desormais. Ils doivent etre CREES DANS PROXMOX, propres a patient 0 (Datacenter > Permissions > API Tokens). Recopier le jeton d'un autre tenant leur donnerait la meme clef, et on ne pourrait plus en revoquer un sans revoquer l'autre. P18 refuse donc encore patient 0, et c'est le comportement voulu : la preuve attend une action humaine, elle ne l'invente pas. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
parent
94e3b15c87
commit
33ca12d2db
2 changed files with 12 additions and 0 deletions
1
cle-publique-sauvegarde.txt
Normal file
1
cle-publique-sauvegarde.txt
Normal file
|
|
@ -0,0 +1 @@
|
|||
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIBYoy+hgr+Nht0Zho5AN42I6KfQPXeR/cf63h2LGOu9L client_backup@genese.internal
|
||||
|
|
@ -38,3 +38,14 @@ vault_nextcloud_admin: "" # role serveur_nextcloud (playbook
|
|||
vault_nextcloud_oidc: "" # role serveur_nextcloud (playbook serveur_nextcloud.yml)
|
||||
vault_oauth2_cookie: "" # role serveur_oauth2_proxy (playbook serveur_oauth2_proxy.yml)
|
||||
vault_sysadmin_amorcage: "" # role amorcage_acces (playbook serveur_openldap.yml)
|
||||
|
||||
# --- Acces au CLUSTER, exiges hors motif `vault_` ---
|
||||
# Ces deux-la ne commencent pas par `vault_` et echappent donc au reperage automatique :
|
||||
# c'est P18 qui les exige nommement. Ils ouvrent l'API Proxmox pour cloner les VM.
|
||||
#
|
||||
# A CREER DANS PROXMOX, propre a patient 0 : Datacenter > Permissions > API Tokens.
|
||||
# Un jeton PAR TENANT, revocable seul — recopier celui d'un autre tenant reviendrait a
|
||||
# leur donner la meme clef, et a ne plus pouvoir en retirer un sans retirer l'autre.
|
||||
# Les poser ensuite : ansible-vault edit inventories/production/group_vars/all/vault.yml
|
||||
proxmox_api_token_id: ""
|
||||
proxmox_api_token_secret: ""
|
||||
|
|
|
|||
Loading…
Reference in a new issue