`ansible-vault` chiffre avec la cle de voute de l'exploitant — le mot de passe n'a jamais transite, seul son chemin. Les valeurs sont tirees au hasard (40 caracteres) et n'ont ete affichees nulle part. La voute est ignoree par git : seul le gabarit est versionne. CAS PARTICULIER, `vault_backup_ssh_privkey` : une VRAIE paire de cles ed25519 a ete generee. La privee est en voute ; la PUBLIQUE est dans cle-publique-sauvegarde.txt, a poser sur le depot restic le jour venu. Une cle publique n'est pas un secret. DEUX SECRETS MANQUENT DELIBEREMENT — `proxmox_api_token_id` et `_secret`. Ils n'ont pas le prefixe `vault_` et echappaient au reperage : le gabarit les nomme desormais. Ils doivent etre CREES DANS PROXMOX, propres a patient 0 (Datacenter > Permissions > API Tokens). Recopier le jeton d'un autre tenant leur donnerait la meme clef, et on ne pourrait plus en revoquer un sans revoquer l'autre. P18 refuse donc encore patient 0, et c'est le comportement voulu : la preuve attend une action humaine, elle ne l'invente pas. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
1 line
111 B
Text
1 line
111 B
Text
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIBYoy+hgr+Nht0Zho5AN42I6KfQPXeR/cf63h2LGOu9L client_backup@genese.internal
|