This repository has been archived on 2026-06-26. You can view files and clone it, but cannot push or open issues or pull requests.
Set-OPS/docs/domaines.yml
Daniel Allaire 92762d3c38 Generer les vhosts nginx depuis le registre d'exposition
serveurs_nginx derive ses vhosts de docs/domaines.yml (bloc exposition) :
pour chaque exposition web ciblant cet edge, un server block est genere
(expositions.conf.j2). Amont = entree 'amont' explicite, sinon
http://<IP interne de la cible>:<port> resolu depuis l'inventaire. Une
exposition non resolvable (cible sans hote actif, ou sans port) est listee
mais non publiee.

- defaults : serveurs_nginx_groupe (edge cible), serveurs_nginx_publier_expositions.
- Les sites declares a la main coexistent.
- Ajout du port 3000 a l'exposition forge.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-23 13:38:12 -04:00

44 lines
2.1 KiB
YAML

---
# Registre des domaines publics Set-OPS (publication externe des hostnames).
#
# Symetrique de docs/bases-donnees.yml : une source unique, plusieurs consommateurs.
#
# Modele d'autorite retenu : PRIMAIRE CACHE + SECONDAIRES.
# - Le primaire (PowerDNS, backend PostgreSQL + API) detient la zone faisant
# autorite mais N'EST PAS expose a Internet (NOTIFY + AXFR seulement).
# - Les "secondaires" sont la face publique : ce sont eux dans les NS + la glue
# chez le registraire. Ils tirent la zone du primaire (AXFR authentifie TSIG).
#
# Le bloc "exposition" est le binding nom-public <-> service interne, frere du
# binding appli<->base : nom public -> service interne (cible) -> edge.
# Il est lu par : (1) la generation de la zone publique (nom -> IP de l'edge),
# (2) la generation des vhosts serveurs_nginx, (3) ACME (noms a certifier).
#
# Champs par domaine :
# autorite : primaire-cache | auto-heberge | delegue
# edge : groupe Ansible qui porte l'IP publique de facade (le reverse proxy)
# secondaires : NS publics (FQDN) faisant face a Internet (a renseigner)
# dnssec : signature de la zone (jalon ulterieur ; false au depart)
# ttl : TTL par defaut de la zone
# mail : mx / spf / dmarc (lies a serveurs_sendmail) ; vides si pas de mail
# exposition : liste de { nom, cible, type }
# nom : etiquette publiee ("@" = apex du domaine) ex. forge
# cible : groupe interne servi ex. serveurs_forgejo
# type : web (vhost derriere l'edge) | direct | autre defaut: web
domaines_publics:
alliance-boreale.ca:
autorite: primaire-cache
edge: serveurs_nginx
secondaires: [] # FQDN des NS publics secondaires - a renseigner
dnssec: false # jalon ulterieur (DS chez le registraire d'abord)
ttl: 3600
mail:
mx: []
spf: ""
dmarc: ""
exposition:
- nom: forge # forge.alliance-boreale.ca
cible: serveurs_forgejo
type: web
port: 3000 # port interne de Forgejo (amont derive : http://<IP cible>:3000)