OPS-Patient0/inventories/production/group_vars/all/10-intrants.yml
Daniel Allaire 1b4bfd8b4b parente : le site est desormais un depot a part
Le genome compte quatre depots DISTINCTS : le moteur, ce tenant, SITE-Chezlepro (le monde
physique) et les modeles. Avant, l'instance et l'hebergeur etaient le meme depot, et la
parente inscrivait un role fusionne « instance+hebergeur » qui n'existe plus.

P40 avait refuse la parente perimee, puis refuse encore tant que SITE-Chezlepro n'avait
aucun remote : un depot sans temoin n'est pas une lignee, c'est un point unique de
defaillance.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-22 17:18:00 -04:00

36 lines
1.8 KiB
YAML

---
# Intrants d'IDENTITE de patient 0 — SOURCE UNIQUE, partagee par tous les envs.
# Edite par le panneau « Intrants de base » du GUI (make inventaire-ui).
# RESEAU(X) D'ADMINISTRATION — la seule source autorisee a ouvrir SSH sur la flotte,
# ET la source des regles d'admin de la frontiere. Un seul intrant pour les deux (P24) :
# une valeur juste ici ouvre les deux portes, une valeur fausse les ferme toutes les deux.
#
# MESURE DU 2026-08-22, AVANT D'APPLIQUER QUOI QUE CE SOIT. La valeur etait 10.0.0.0/24 —
# l'ancien plan de gestion, recopie de Chezlepro d'avant la migration D-77. Or l'exploitant
# administre depuis 10.17.0.17, en passant par 10.17.0.1. La frontiere aurait donc recu 89
# objets et l'aurait REFUSE quand meme : on aurait conclu que le moteur ne marche pas,
# alors que l'intrant etait faux.
#
# 10.17.0.0/24 le plan de gestion neuf, celui d'ou l'on administre reellement
# 192.168.255.2/32 l'acces par VPN, qui doit franchir la frontiere lui aussi
nftables_admin_ssh:
- 10.17.0.0/24
- 192.168.255.2/32
# Resolveur d'AMORCAGE, pose par cloud-init a la creation d'une VM. Il ne sert qu'une
# fois : `client_unbound` bascule ensuite /etc/resolv.conf vers 127.0.0.1. Sans lui, la
# VM nait sans resolution et `apt` ne peut rien installer.
dns_amorcage: 9.9.9.9,149.112.112.112
domaine_interne: genese.internal
fuseau_horaire: America/Toronto
identite_realm: genese
organisation: Alliance Boréale
# Adresse du compte d'amorcage — la SEULE valeur du role `amorcage_acces` qui ne peut
# pas se deriver : elle designe une personne. Elle doit etre lisible SANS l'ecosysteme
# qu'on amorce — une adresse en @genese.internal serait un piege parfait.
amorcage_acces_courriel: sysadmin@chezlepro.ca
setops_plan_dir: "{{ playbook_dir }}/../../instance/plan"