--- # Registre des domaines publics Set-OPS (publication externe des hostnames). # # Symetrique de docs/bases-donnees.yml : une source unique, plusieurs consommateurs. # # Modele d'autorite retenu : PRIMAIRE CACHE + SECONDAIRES. # - Le primaire (PowerDNS, backend PostgreSQL + API) detient la zone faisant # autorite mais N'EST PAS expose a Internet (NOTIFY + AXFR seulement). # - Les "secondaires" sont la face publique : ce sont eux dans les NS + la glue # chez le registraire. Ils tirent la zone du primaire (AXFR authentifie TSIG). # # Le bloc "exposition" est le binding nom-public <-> service interne, frere du # binding appli<->base : nom public -> service interne (cible) -> edge. # Il est lu par : (1) la generation de la zone publique (nom -> IP de l'edge), # (2) la generation des vhosts serveurs_nginx, (3) ACME (noms a certifier). # # Champs par domaine : # autorite : primaire-cache | auto-heberge | delegue # edge : groupe Ansible qui porte l'IP publique de facade (le reverse proxy) # secondaires : NS publics (FQDN) faisant face a Internet (a renseigner) # dnssec : signature de la zone (jalon ulterieur ; false au depart) # ttl : TTL par defaut de la zone # mail : mx / spf / dmarc (lies a serveurs_sendmail) ; vides si pas de mail # exposition : liste de { nom, cible, type } # nom : etiquette publiee ("@" = apex du domaine) ex. forge # cible : groupe interne servi ex. serveurs_forgejo # type : web (vhost derriere l'edge) | direct | autre defaut: web domaines_publics: alliance-boreale.ca: autorite: primaire-cache edge: serveurs_nginx secondaires: [] # FQDN des NS publics secondaires - a renseigner dnssec: false # jalon ulterieur (DS chez le registraire d'abord) ttl: 3600 mail: mx: [] spf: "" dmarc: "" exposition: - nom: forge # forge.alliance-boreale.ca cible: serveurs_forgejo type: web port: 3000 # port interne de Forgejo (amont derive : http://:3000)