Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE, montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un ecosysteme entier depend d'un point unique que le moteur ignore. Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel, PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine. Derive du modele `forge`, avec trois ecarts assumes : - INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro, 23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages. - `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12). A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement. - `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la lignee, pas seulement les siens. Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici : `client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le harnais — P17 ne decouvre que le modele public. VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges, l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient toujours que Chezlepro et Technolibre. CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a enfermer la cle dans le coffre. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
33 lines
799 B
Text
33 lines
799 B
Text
# Secrets (jamais en clair ; Vault chiffre OK via .example)
|
|
*.vault
|
|
*.vault.yml
|
|
vault.yml
|
|
.vault-pass
|
|
*.secret
|
|
*.pem
|
|
*.key
|
|
.env
|
|
.env.*
|
|
# Artefact genere
|
|
inventories/*/hosts.genere.yml
|
|
|
|
# Releve du devis d identite (etat lu sur la machine, regenere a chaque `make identite-plan`)
|
|
devis-identite.json
|
|
|
|
# Releves du devis des certificats (etat lu sur chaque hote, regeneres a chaque
|
|
# `make certificats-plan`)
|
|
devis-certificats.json.*
|
|
|
|
# Releve du devis des expositions + racine AC recuperee pour les sondes HTTPS
|
|
devis-expositions.json
|
|
.racine-ac.crt
|
|
|
|
# Releves des devis PostgreSQL et courriel
|
|
devis-postgresql.json.*
|
|
devis-courriel.json.*
|
|
|
|
# Releve du devis d'etancheite de la frontiere (`make frontiere-mesurer`).
|
|
devis-frontiere.json
|
|
|
|
# Releve du devis de MTU (`make mtu-mesurer`).
|
|
devis-mtu.json
|