No description
Le site n avait ni voute ni cle. C etait le seul blocage TOTAL avant la visite — et le seul qui ne demandait aucun Internet : sans elle, `make site-appliquer` ne passe aucun secret et chaque role echoue sur son assertion. Quatorze secrets, comme le site de Chezlepro : - dix engendres sur le poste (autorite de certification et son provisionneur, cle et jeton interne de la forge, ses comptes d administration, base et jeton d API de la supervision, phrase du depot de sauvegarde) ; - une paire ed25519 pour la sauvegarde — la moitie PRIVEE en voute, la PUBLIQUE au plan, ou elle est publiable sans risque et ou elle est la seule a pouvoir servir ; - quatre laisses VIDES, parce qu ils ne s engendrent pas : ce sont des jetons que le materiel delivre. Vides plutot qu absents, deliberement — une cle absente donne une erreur de variable indefinie, une cle vide donne l assertion du role, qui dit QUOI manque et OU le prendre. .gitignore ALIGNE SUR CHEZLEPRO, ET AVANT DE POSER LA VOUTE. Ce depot n excluait que `*.vault.yml.bak` : `underlay.vault.yml` aurait ete versionnable. Le defaut etait dormant parce que le fichier n existait pas encore — il se serait reveille au premier `git add -A`, c est-a-dire au moment ou l on cesse de regarder. On ferme la porte avant de poser ce qu elle protege. Verifie : la voute se relit par le chemin NORMAL (la liste d identites, pas la cle directe), quatorze secrets, aucun manquant, et la cle privee de sauvegarde est bien une cle. Le chiffrement a ete fait avec ses deux flux rediriges vers des fichiers — `ansible-vault` echoue en SILENCE sur une sortie non bloquante, et la voute paraitrait ecrite en etant identique a l octet. COLLECTE.md compte desormais dix-sept valeurs a relever, dont les quatre jetons. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q |
||
|---|---|---|
| plan | ||
| .gitignore | ||
| COLLECTE.md | ||
| opnsense.yml | ||
| proxmox-hebergeur.yml | ||
| README.md | ||
| underlay.yml | ||
SITE-Technolibre
Le dépôt de l'hébergeur Technolibre : son matériel, ses zones, ses sept machines de
site. Il n'est pas le plan d'un locataire — celui-là vit dans OPS-Technolibre (index 23).
État : SQUELETTE. Tout ce qui est marqué
<<…>>est à relever sur place. La liste complète, dans l'ordre où la poser :COLLECTE.md.
Ce qui le distingue du site de Chezlepro
| Chezlepro | Technolibre | |
|---|---|---|
| Nœuds Proxmox | 3 (asgard, gandalf, vishnu) | 1 |
| Version | PVE 8.4 | PVE 9 |
| Stockage partagé | Ceph NVMe + TrueNAS iSCSI | local au nœud |
| Clones | liés, sur stockage partagé | complets — pas d'autre nœud pour porter le gabarit |
| Frontière | OPNsense | OPNsense |
Trois conséquences directes :
- Le SPOF est total et assumé. Le gabarit, ses clones et le site entier sont sur la même machine. Perdre le nœud, c'est tout perdre — d'où l'importance du dépôt de sauvegarde hors nœud dès le premier jour.
clone_complet: true. Un clone lié dépend à vie de son gabarit ; sans second nœud, ce lien n'achète rien et coûte une dépendance.- Proxmox 9 n'a jamais été éprouvé. Le moteur n'analyse aucune version et n'appelle
que des chemins d'API stables, mais c'est la première fois. Surveiller le pare-feu
(
proxmox-firewallnftables depuis la 9) et le SDN (passé GA).
Le chiffre à vérifier en premier
SITE 7 VM 20 Go RAM 776 Go provisionnés
tenant 14 VM 37 Go RAM 460 Go provisionnés
─────────────────────────────────────────
TOTAL 21 VM 57 Go RAM ~1,2 To
Sur un seul nœud, la même machine porte tout, et la RAM est la contrainte dure. En dessous de 64 Go, il faut décider de réduire avant de câbler, pas pendant le déploiement.
L'adressage
- Gestion :
10.31.0.0/24— l'index du SITE, distinct de celui de son locataire (23). Le plan d'administration de l'hébergeur ne vit plus chez un de ses clients. - Zones du site :
10.31.31à10.31.36— même forme que Chezlepro (le 3e octet reste le numéro de VLAN), avec l'index du site au 2e octet.Décision du 2026-09-12 : sites et locataires se partagent la classe A, chacun avec son propre index. Les deux sites peuvent donc être reliés (§8 du guide) sans renumérotage.
- Chemins (transit) :
10.0.4.0/24, comme chez Chezlepro.
L'ordre des gestes, le jour J
- Remplir
COLLECTE.mden entier — une ligne vide bloque plus tard, ailleurs. - Reporter les valeurs dans
underlay.yml,plan/10-intrants.yml,opnsense.yml. - Trancher le mode de routage devant le matériel (
COLLECTE.md§4). - Gabarit : vérifier ou fabriquer (
docs/procedure-template-debian13-proxmox.md). - Voûte : y déposer les deux paires de secrets, jamais dans git.
make underlay— le devis lit le site réel et refuse ce qui ne concorde pas.make site-creer CONFIRMER=true, puis le socle.
Voir aussi
docs/preparer-un-site-hebergeur.md— ce qu'un hébergeur doit fournirdocs/implanter-un-tenant-sur-un-site.md— y poserOPS-Technolibreensuitedocs/hebergeur-exploitation.md— l'exploitation courante