diff --git a/CHANGELOG.md b/CHANGELOG.md index 34441a6..013e2e4 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,35 @@ # CHANGELOG — Set-OPS +## 2026-08-08 — D-71 éprouvée : l'AC et le DNS montent seuls, sur des machines neuves + +Première exécution de `_amorcer-socle` sur une flotte qui vient d'être clonée, aucun pair +debout. Les deux exceptions structurelles nommées la veille se sont exercées pour de vrai. + +**L'AC s'auto-signe**, comme annoncé : + +``` +subject=O=Set-OPS Internal CA, CN=Set-OPS Internal CA Root CA +issuer =O=Set-OPS Internal CA, CN=Set-OPS Internal CA Root CA +``` + +**Les deux zones sont posées et répondent** — requêtes réelles, pas lecture de fichier : + +``` +zones : chezlepro.internal.zone 27.10.in-addr.arpa.zone +10.27.19.21 -> infra-pki-01.chezlepro.internal. +10.27.21.11 -> forge-01.chezlepro.internal. +10.27.18.21 -> backup-01.chezlepro.internal. +``` + +`forge-01` et `backup-01` **ne sont pas déployés** — ils viennent d'être clonés, et leur +PTR répond quand même. C'est la démonstration de l'arbitrage rendu la veille : la zone est +**générée depuis le plan**, pas enrôlée par la VM. Un enrôlement aurait fait dépendre le +DNS de l'état de chaque machine ; ici le nom existe parce que le plan le dit. + +Deux fois de plus, ma sonde était fausse avant le système : `dig @127.0.0.1` refusait la +connexion — PowerDNS écoute sur `ansible_host`, pas sur la boucle locale. Vérifier +l'instrument avant d'accuser le composant, encore. + ## 2026-08-08 — D-71 : PKI et DNS debout avant tout le reste, et la zone inverse Contrainte posée par l'exploitant en voyant `backup-01` et `collab-01` créés avant l'AC et