# CHANGELOG — Set-OPS ## 2026-06-19 ### Ajouté - Structure initiale globale du dépôt Set-OPS. - Playbooks de création du template Debian 13 Proxmox. - Rôles de base Debian. - Rôles de hardening template-safe. - Playbook de vérification. - Playbook de nettoyage final avant conversion en template. # CHANGELOG — Set-OPS ## 2026-06-20 ### Contexte - Clarification : `Set-OPS` est le dépôt global d’exploitation Ansible de Chezlepro Inc. - Clarification : le template Debian 13 Proxmox est un sous-ensemble du dépôt, pas sa finalité unique. - Clarification : les services applicatifs spécialisés doivent être installés sur les clones par des playbooks dédiés, pas directement dans le template. ### Ajouté - Ajout des directives renforcées dans `AGENTS.md` : - validation Ansible obligatoire ; - vérification des handlers Ansible ; - interdiction de déclarer un playbook prêt si `--syntax-check` échoue ; - préférence pour les correctifs ciblés au lieu des régénérations massives ; - rappel que `Set-OPS` ne doit pas être restructuré autour d’un seul besoin ponctuel. - Ajout d’une logique de template Debian 13 Proxmox : - `playbooks/vm_templates/debian13_proxmox_prepare.yml` ; - `playbooks/vm_templates/debian13_proxmox_verify.yml` ; - `playbooks/vm_templates/debian13_proxmox_cleanup.yml`. - Ajout d’une couche de hardening template-safe : - AppArmor ; - auditd ; - fail2ban SSH ; - unattended-upgrades ; - journald ; - sysctl de sécurité ; - nftables installé et préparé, mais désactivé par défaut dans le template. ### Modifié - Renforcement attendu de `CLAUDE.md` pour rappeler que `AGENTS.md` est la source d’autorité principale. - Clarification du comportement attendu de Claude Code : - lire l’existant avant modification ; - vérifier `git status --short` ; - ne pas faire de régénération massive sans demande explicite ; - valider les playbooks touchés ; - signaler les tests non exécutés ; - mettre à jour `CHANGELOG.md` si pertinent. ### Corrigé à appliquer - Vérifier tous les rôles contenant `notify`. - Ajouter les handlers manquants dans les rôles concernés, notamment : - `roles/ssh_baseline/handlers/main.yml` ; - `roles/ssh_hardening/handlers/main.yml`. ### À valider - Vérifier que chaque `notify` pointe vers un handler existant. - Relancer le playbook de préparation du template. - Lancer le playbook de vérification. - Ne pas lancer le nettoyage final avant validation complète de la VM.