--- serveur_nginx_packages: - nginx - ssl-cert # fournit le certificat auto-signe (snakeoil) serveur_nginx_service_name: "nginx" # TLS : par defaut le certificat auto-signe Debian (snakeoil). # A remplacer par des certificats de l'AC interne / ACME (step_ca) plus tard. serveur_nginx_certificat: "/etc/ssl/certs/ssl-cert-snakeoil.pem" serveur_nginx_cle: "/etc/ssl/private/ssl-cert-snakeoil.key" # Durcissement de base. serveur_nginx_server_tokens: "off" serveur_nginx_ssl_protocols: "TLSv1.2 TLSv1.3" serveur_nginx_taille_max_corps: "16m" # Comportement des sites. serveur_nginx_redirection_http: true # 80 -> 443 serveur_nginx_desactiver_defaut: false # retirer le site Debian par defaut # Sites de reverse proxy declares a la main. Vide par defaut. # S'AJOUTENT aux vhosts derives automatiquement de docs/domaines.yml. serveur_nginx_sites: [] # - nom: forge # domaine: forge.{{ domaine_interne }} # amont: "http://10.1.15.11:3000" # certificat: "/etc/ssl/.../forge.pem" # optionnel, sinon snakeoil # cle: "/etc/ssl/.../forge.key" # Groupe edge auquel ce role s'identifie (pour filtrer le champ "edge" de # docs/domaines.yml). Permet plusieurs edges distincts a terme. serveur_nginx_groupe: "serveur_nginx" # Deriver automatiquement des vhosts depuis docs/domaines.yml (bloc "exposition"). # Pour chaque exposition de type "web" dont l'edge vise ce groupe, un vhost est # genere : amont = entree "amont" explicite, sinon http://:. Une exposition non resolvable (cible sans hote actif, ou sans # port) est ignoree (binding declare mais pas encore cablable). serveur_nginx_publier_expositions: true