Variable d'identite d'instance domaine_interne (group_vars/all.yml). Les
13 roles qui codaient chezlepro.internal en dur utilisent {{ domaine_interne }} ;
base_dn LDAP et domaine court derives (dc=acme,dc=local pour un autre loup).
Comportement identique pour Chezlepro (domaine_interne: chezlepro.internal),
mais le moteur devient generique -- premiere brique pour partager l'outil
a la meute. Ajout exemples/instance.exemple.yml.
Non destructif : diff de generation vide, ansible-lint 0 echec, base_dn
derive == ancien code en dur (verifie).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
40 lines
1.6 KiB
YAML
40 lines
1.6 KiB
YAML
---
|
|
serveur_nginx_packages:
|
|
- nginx
|
|
- ssl-cert # fournit le certificat auto-signe (snakeoil)
|
|
|
|
serveur_nginx_service_name: "nginx"
|
|
|
|
# TLS : par defaut le certificat auto-signe Debian (snakeoil).
|
|
# A remplacer par des certificats de l'AC interne / ACME (step_ca) plus tard.
|
|
serveur_nginx_certificat: "/etc/ssl/certs/ssl-cert-snakeoil.pem"
|
|
serveur_nginx_cle: "/etc/ssl/private/ssl-cert-snakeoil.key"
|
|
|
|
# Durcissement de base.
|
|
serveur_nginx_server_tokens: "off"
|
|
serveur_nginx_ssl_protocols: "TLSv1.2 TLSv1.3"
|
|
serveur_nginx_taille_max_corps: "16m"
|
|
|
|
# Comportement des sites.
|
|
serveur_nginx_redirection_http: true # 80 -> 443
|
|
serveur_nginx_desactiver_defaut: false # retirer le site Debian par defaut
|
|
|
|
# Sites de reverse proxy declares a la main. Vide par defaut.
|
|
# S'AJOUTENT aux vhosts derives automatiquement de docs/domaines.yml.
|
|
serveur_nginx_sites: []
|
|
# - nom: forge
|
|
# domaine: forge.{{ domaine_interne }}
|
|
# amont: "http://10.1.15.11:3000"
|
|
# certificat: "/etc/ssl/.../forge.pem" # optionnel, sinon snakeoil
|
|
# cle: "/etc/ssl/.../forge.key"
|
|
|
|
# Groupe edge auquel ce role s'identifie (pour filtrer le champ "edge" de
|
|
# docs/domaines.yml). Permet plusieurs edges distincts a terme.
|
|
serveur_nginx_groupe: "serveur_nginx"
|
|
|
|
# Deriver automatiquement des vhosts depuis docs/domaines.yml (bloc "exposition").
|
|
# Pour chaque exposition de type "web" dont l'edge vise ce groupe, un vhost est
|
|
# genere : amont = entree "amont" explicite, sinon http://<IP interne de la
|
|
# cible>:<port>. Une exposition non resolvable (cible sans hote actif, ou sans
|
|
# port) est ignoree (binding declare mais pas encore cablable).
|
|
serveur_nginx_publier_expositions: true
|