SITE-TechnoLibre/plan/10-intrants.yml
Daniel Allaire ca68ef46b6 la premiere heure : adresses et comptes, dans l ordre
Proxmox et OPNsense sont deja installes chez TechnoLibre. Ce qui manque avant tout
deploiement, ce sont les bonnes adresses et les comptes par lesquels Set-OPS agit.

L ORDRE N EST PAS INDIFFERENT : la frontiere porte la passerelle de chaque zone. Posee
apres le noeud, celui-ci aurait des adresses qui ne menent nulle part, et le
diagnostic parlerait de reseau alors qu il s agirait d une patte manquante.

Le document donne les huit pattes de la frontiere avec l invariant du dernier octet,
les trois adresses du noeud, les deux comptes d API avec leurs commandes exactes, la
cle publique de la flotte a poser, la restauration du gabarit depuis la cle USB, et la
mesure d espace a faire AVANT de materialiser.

Il dit aussi franchement pourquoi le jeton Proxmox part en Administrator, et que le
resserrer ensuite est un geste a faire, pas une intention.

Au passage : `cle_ssh` designait `~/.ssh/technolibre`, qui n existe pas. La vraie cle
est `~/.ssh/id_ed25519_ansible_technolibre` — un nom plausible ne designe rien.

Controle : les onze adresses du document sont celles que la carte declare, aucune
inventee.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 19:02:51 -04:00

44 lines
2.1 KiB
YAML

# Intrants de base du SITE-Technolibre — les valeurs-racines dont tout le reste dérive.
# ⚠ Ce qui est marqué <<…>> est à relever sur place. Voir COLLECTE.md.
---
# LE DOMAINE INTERNE DU SITE, pas celui de son locataire. Chezlepro utilise
# `genese.internal` ; deux sites qui porteraient le même nom de zone ne pourraient pas
# coexister dans un même résolveur. Proposition : `technolibre.site` ou `atelier.internal`.
domaine_interne: socle.internal
organisation: TechnoLibre
# Par où l'administration entre. Chez Chezlepro c'est la patte LAN de la frontière ;
# ici ce sera la patte de gestion de l'OPNsense (10.23.0.1) ou un accès direct.
rebond: ansible@10.31.0.1
# LE NOM REEL DE LA CLE, pas un nom plausible. Celle-ci existe sur le poste et sert
# deja a la flotte de TechnoLibre ; `~/.ssh/technolibre` ne designait rien.
cle_ssh: ~/.ssh/id_ed25519_ansible_technolibre
integrations_exemptes: {}
# La clé publique du runner du site — GÉNÉRÉE au premier déploiement de `site-ops-01`,
# puis recopiée ici. Laisser vide au départ : c'est normal.
runner_cle_publique: ""
# LE GABARIT. Sur un nœud unique il n'y a pas d'autre machine pour le porter :
# ne jamais le personnaliser, et ne jamais convertir une VM i440fx en q35.
gabarit:
# LE MEME GABARIT QUE LE RESTE DE LA FLOTTE. 99998 est son PRECEDENT — garde ici
# pour que l'on sache d'ou l'on vient, jamais clone.
vmid: 9006
precedent: 99998
nom: modeleSetOPS-minimal
noeud: atelier
machine: q35
bios: ovmf
stockage: local-lvm
# Clé publique du compte de dépôt des sauvegardes du site lui-même — générée au
# déploiement de `site-backup-01`, recopiée ensuite.
# LA MOITIE PUBLIQUE de la paire de sauvegarde du site. Sa jumelle privee vit dans
# `underlay.vault.yml` — jamais versionnee. C'est cette cle-ci que le depot autorise :
# la publier est sans risque, et c'est meme le seul moyen qu'elle serve.
backup_pubkey: "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAINf8O1ASPbRE2J+3uOrdJBRFJZCap8WeHjupdboI1KKF sauvegarde site-technolibre"
nftables_admin_ssh: []
supervision_courriel: sysadmin@technolibre.ca