OPS-Patient0/plan/nomenclature.yml
Daniel Allaire 3cf00bbf3a patient 0 : le plan de l'ecosysteme dont les autres descendront
Aujourd'hui, tout ce qui fabrique Chezlepro vit sur `eregion` — une machine HORS FLOTTE,
montee a la main, que Set-OPS ne deploie pas, ne sauvegarde pas et ne prouve pas. Un
ecosysteme entier depend d'un point unique que le moteur ignore.

Patient 0 le remplace par le plus petit ecosysteme COMPLET (PKI, DNS, edge, courriel,
PostgreSQL, forge — six machines), bati par le moteur, sauvegarde par le moteur, verifie
par le harnais. On ne deplace pas le point unique de defaillance : on l'elimine.

Derive du modele `forge`, avec trois ecarts assumes :
- INDEX 29 (10.29.0.0/16, VLAN 1291-1296), choisi libre : 13 lab, 17 Chezlepro,
  23 Technolibre ; les index bas (1, 11) ont deja force deux renumerotages.
- `federe: false` — patient 0 est EXCLU des devis du site tant qu'il n'est pas
  materialise. Une flotte en cours de reconstruction n'a pas a se voir reserver des VLAN
  et des regles pour un ecosysteme qui n'existe pas (c'est exactement ce qui avait
  injecte les adresses d'un tenant perime dans le pare-feu partage, le 2026-08-12).
  A basculer a `true` AVANT `make sdn-appliquer`, le jour du deploiement.
- `forge-01` recoit 80G au lieu du defaut : elle hebergera les depots de TOUTE la
  lignee, pas seulement les siens.

Le modele `forge` dont il derive etait lui-meme perime sur deux points, corriges ici :
`client_pki` liste a la main alors que l'integration est devenue universelle, et un FQDN
expose reste en `exemple.internal`. Les modeles PRIVES ne sont pas couverts par le
harnais — P17 ne decouvre que le modele public.

VERIFIE : les quatre registres valident, le gabarit de voute couvre les 20 secrets exiges,
l'inventaire est genere et applique. Et sur l'instance de l'exploitant, en pleine
reconstruction : `make verifier` -> 38 OK, 0 echec, 0 saute ; les devis ne voient
toujours que Chezlepro et Technolibre.

CE QUI N'EST PAS ICI, ET NE LE SERA JAMAIS : le mot de passe de la voute. C'est le seul
objet que la reproduction exige d'un humain — le mettre dans la forge reviendrait a
enfermer la cle dans le coffre.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-20 20:51:00 -04:00

42 lines
1.8 KiB
YAML

---
# Nomenclature = MODELE de l'ecosysteme (zones + placement des fonctions).
# L'ADRESSAGE (supernet, sous-reseaux, passerelles, VLAN, VMID) N'EST PAS ecrit ici :
# il se DERIVE du seul seed `index` (scripts/inventory_rules : supernet_de, base3_de,
# passerelle_de, vlan_de). Editer `index` via le panneau Intrants du GUI.
#
# INDEX 29 -> supernet 10.29.0.0/16, VLAN 1291 a 1296.
# Choisi libre le 2026-08-20 : 13 est le lab, 17 Chezlepro, 23 Technolibre. Les index
# bas (1, 11) ont deja force deux renumerotages — ils tombaient dans des plages que du
# materiel occupait deja. P21 garde la collision si un jour un autre s'en approche.
index: 29
cidr_hote: 24
reservations:
passerelle: 1
reserve_min: 2
reserve_max: 9
# PATIENT 0 NE PARTICIPE PAS ENCORE AUX DEVIS DU SITE.
#
# `federe: false` l'exclut de `devis_reseau.decouvrir()` : ni la frontiere, ni le SDN,
# ni le pare-feu de l'hyperviseur ne lui reservent quoi que ce soit. C'est deliberate et
# TEMPORAIRE — un ecosysteme qui n'est pas deploye n'a rien a faire dans la politique du
# site (c'est exactement ce qui avait injecte les adresses d'un tenant perime dans le
# pare-feu partage, le 2026-08-12).
#
# A BASCULER A `true` le jour ou on le materialise, avant `make sdn-appliquer`.
federe: false
# Zones de securite (un /24 + VLAN chacune) — seuls les libelles sont du modele.
categories:
1: { libelle: Frontiere }
3: { libelle: Donnees }
4: { libelle: Services-infra }
6: { libelle: Applications }
# Placement : quelle fonction dans quelle zone (categorie) et son rang (service).
fonctions:
data-sql: { categorie: 3, service: 1 }
forge: { categorie: 6, service: 1 }
infra-dns: { categorie: 4, service: 1 }
infra-edge: { categorie: 1, service: 1 }
infra-mail: { categorie: 4, service: 3 }
infra-pki: { categorie: 4, service: 2 }