SITE-TechnoLibre/plan/10-intrants.yml
Daniel Allaire f9d14e6447 voute du site : dix secrets engendres, quatre a relever, et la porte fermee avant
Le site n avait ni voute ni cle. C etait le seul blocage TOTAL avant la visite — et
le seul qui ne demandait aucun Internet : sans elle, `make site-appliquer` ne passe
aucun secret et chaque role echoue sur son assertion.

Quatorze secrets, comme le site de Chezlepro :
- dix engendres sur le poste (autorite de certification et son provisionneur, cle et
  jeton interne de la forge, ses comptes d administration, base et jeton d API de la
  supervision, phrase du depot de sauvegarde) ;
- une paire ed25519 pour la sauvegarde — la moitie PRIVEE en voute, la PUBLIQUE au
  plan, ou elle est publiable sans risque et ou elle est la seule a pouvoir servir ;
- quatre laisses VIDES, parce qu ils ne s engendrent pas : ce sont des jetons que le
  materiel delivre. Vides plutot qu absents, deliberement — une cle absente donne une
  erreur de variable indefinie, une cle vide donne l assertion du role, qui dit QUOI
  manque et OU le prendre.

.gitignore ALIGNE SUR CHEZLEPRO, ET AVANT DE POSER LA VOUTE. Ce depot n excluait que
`*.vault.yml.bak` : `underlay.vault.yml` aurait ete versionnable. Le defaut etait
dormant parce que le fichier n existait pas encore — il se serait reveille au premier
`git add -A`, c est-a-dire au moment ou l on cesse de regarder. On ferme la porte
avant de poser ce qu elle protege.

Verifie : la voute se relit par le chemin NORMAL (la liste d identites, pas la cle
directe), quatorze secrets, aucun manquant, et la cle privee de sauvegarde est bien
une cle. Le chiffrement a ete fait avec ses deux flux rediriges vers des fichiers —
`ansible-vault` echoue en SILENCE sur une sortie non bloquante, et la voute paraitrait
ecrite en etant identique a l octet.

COLLECTE.md compte desormais dix-sept valeurs a relever, dont les quatre jetons.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 14:37:37 -04:00

39 lines
1.7 KiB
YAML

# Intrants de base du SITE-Technolibre — les valeurs-racines dont tout le reste dérive.
# ⚠ Ce qui est marqué <<…>> est à relever sur place. Voir COLLECTE.md.
---
# LE DOMAINE INTERNE DU SITE, pas celui de son locataire. Chezlepro utilise
# `genese.internal` ; deux sites qui porteraient le même nom de zone ne pourraient pas
# coexister dans un même résolveur. Proposition : `technolibre.site` ou `atelier.internal`.
domaine_interne: socle.internal
organisation: TechnoLibre
# Par où l'administration entre. Chez Chezlepro c'est la patte LAN de la frontière ;
# ici ce sera la patte de gestion de l'OPNsense (10.23.0.1) ou un accès direct.
rebond: ansible@10.31.0.1
cle_ssh: ~/.ssh/technolibre
integrations_exemptes: {}
# La clé publique du runner du site — GÉNÉRÉE au premier déploiement de `site-ops-01`,
# puis recopiée ici. Laisser vide au départ : c'est normal.
runner_cle_publique: ""
# LE GABARIT. Sur un nœud unique il n'y a pas d'autre machine pour le porter :
# ne jamais le personnaliser, et ne jamais convertir une VM i440fx en q35.
gabarit:
vmid: 99998
nom: modeleSetOPS-minimal
noeud: atelier
machine: q35
bios: ovmf
stockage: local-lvm
# Clé publique du compte de dépôt des sauvegardes du site lui-même — générée au
# déploiement de `site-backup-01`, recopiée ensuite.
# LA MOITIE PUBLIQUE de la paire de sauvegarde du site. Sa jumelle privee vit dans
# `underlay.vault.yml` — jamais versionnee. C'est cette cle-ci que le depot autorise :
# la publier est sans risque, et c'est meme le seul moyen qu'elle serve.
backup_pubkey: "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAINf8O1ASPbRE2J+3uOrdJBRFJZCap8WeHjupdboI1KKF sauvegarde site-technolibre"
nftables_admin_ssh: []
supervision_courriel: sysadmin@technolibre.ca