This repository has been archived on 2026-06-26. You can view files and clone it, but cannot push or open issues or pull requests.
Set-OPS/roles/serveurs_nginx
Daniel Allaire 27bb51d007 Refonte application-hub Phase 1 : liens explicites
L'application porte tous ses liens (groupe=capacite, hote=VM, port,
requiert, expose). L'exposition DNS quitte docs/domaines.yml et vit sur
l'application via 'expose' ; domaines.yml ne decrit plus que les zones.

- inventory_rules : expositions_des_applications + domaine_parent ;
  valider_applications valide requiert / expose / port.
- serveurs_nginx derive ses vhosts des applications (expose + edge),
  resolvant application -> hote -> IP (role + template reecrits).
- filter plugin : expose la nouvelle regle a Ansible.
- CLI : applications.py --port/--requiert/--expose ; domaines.py affiche
  les expositions derivees des applications.
- GUI : champs Port/Requiert/Expose sur la fiche Application (persistes ;
  corrige la perte de champs a la sauvegarde) ; l'API expose les domaines.

Le groupe n'est plus une cible de liaison, seulement une capacite.
Renommage nomenclature.domaines -> fonctions : Phase 1b. Generation de
l'inventaire depuis le plan : Phase 3.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-23 20:10:15 -04:00
..
defaults Generer les vhosts nginx depuis le registre d'exposition 2026-06-23 13:38:12 -04:00
handlers Construire l'ecosysteme de services et outiller l'inventaire 2026-06-22 18:06:11 -04:00
tasks Refonte application-hub Phase 1 : liens explicites 2026-06-23 20:10:15 -04:00
templates Refonte application-hub Phase 1 : liens explicites 2026-06-23 20:10:15 -04:00
README.md Construire l'ecosysteme de services et outiller l'inventaire 2026-06-22 18:06:11 -04:00

serveurs_nginx

Installe et configure nginx comme edge interne : reverse proxy et terminaison TLS.

Rôle

  • Installe nginx et ssl-cert (certificat auto-signé).
  • Durcissement de base via conf.d/99-chezlepro.conf (server_tokens off, TLS 1.2/1.3, taille de corps).
  • Publie des sites de reverse proxy déclarés dans serveurs_nginx_sites (vide par défaut).
  • Valide la configuration (nginx -t) avant de recharger (handler Valider et recharger nginx).

TLS

  • Par défaut, certificat auto-signé Debian (snakeoil) — l'edge répond en HTTPS dès l'installation.
  • serveurs_nginx_certificat / serveurs_nginx_cle (ou par site) permettent de basculer vers les certificats de l'AC interne / ACME quand serveurs_step_ca existera.

Variables principales

Variable Défaut Rôle
serveurs_nginx_certificat / _cle snakeoil Certificat TLS par défaut
serveurs_nginx_ssl_protocols TLSv1.2 TLSv1.3 Protocoles TLS
serveurs_nginx_server_tokens off Masque la version
serveurs_nginx_taille_max_corps 16m client_max_body_size
serveurs_nginx_redirection_http true Redirige 80 → 443
serveurs_nginx_desactiver_defaut false Retire le site Debian par défaut
serveurs_nginx_sites [] Sites reverse proxy

Déclarer un site

serveurs_nginx_sites:
  - nom: forge
    domaine: forge.chezlepro.internal
    amont: "http://10.1.15.11:3000"
    # certificat / cle optionnels (sinon snakeoil)

Hors périmètre

  • WAF (ModSecurity) — lift externe, à traiter dans une phase dédiée.
  • Émission automatique des certificats (dépend de serveurs_step_ca).