Fonction `ops` en zone Services-infra, machine ops-01 (10.29.19.41, VMID 129404101). Sans client_backup : le poste ne detient aucun etat propre, tout ce qu'il porte se recompose depuis la forge. Ajoute aussi le group_vars serveur_nginx qui manquait -- sans lui, l'edge publiait la forge derriere un certificat auto-signe. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
20 lines
1.1 KiB
YAML
20 lines
1.1 KiB
YAML
---
|
|
# L'EDGE DOIT PORTER LES NOMS QU'IL PUBLIE (2026-08-23).
|
|
#
|
|
# Sans ce fichier, `client_pki` n'emet le certificat de l'edge qu'avec ses propres noms
|
|
# (`infra-edge-01.genese.internal`), et nginx retombe sur le certificat auto-signe de
|
|
# Debian pour tout FQDN expose. Le service repond, la page s'affiche apres un
|
|
# avertissement — et rien ne signale la panne. C'est ce qui s'est passe ici : la forge de
|
|
# patient 0 etait publiee derriere un `ssl-cert-snakeoil.pem`, et `git clone` a ete le
|
|
# premier a refuser, a juste titre.
|
|
#
|
|
# `sans_exposition` est derive du plan (les `expose:` des applications).
|
|
client_pki_sans: >-
|
|
{{ ([ansible_fqdn | default(ansible_hostname), ansible_hostname, ansible_host]
|
|
+ (sans_exposition | default([])))
|
|
| select | unique | list }}
|
|
serveur_nginx_certificat: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
|
|
serveur_nginx_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
|
|
# Un cert renouvele sur disque reste PERIME en memoire tant que nginx n'a pas recharge.
|
|
client_pki_reload_services:
|
|
- nginx
|