diff --git a/CHANGELOG.md b/CHANGELOG.md index 7a27450..624b9fa 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,48 @@ # CHANGELOG — Set-OPS +## 2026-08-12 — Technolibre 11→23, lab 1→13 : sortir des plages qu'occupait le matériel + +Le retrait du décalage de `+10` a déplacé les tenants vers `10.`. Ces plages +n'étaient pas vierges : les hyperviseurs portent des **interfaces VLAN héritées** que le +plan ne connaît pas. + +``` +asgard vlan5 = 10.11.5.41 vlan6 = 10.11.6.41 vlan7 = 10.11.7.41 ← dans 10.11 = Technolibre + vlan1110 = 10.1.110.254 ← dans 10.1 = lab +``` + +**Changer l'index plutôt que déloger le matériel** : Technolibre passe à **23**, le lab à +**13**. `10.23` et `10.13` sont libres partout — frontière, poste de l'exploitant, dépôt — +et les VLAN dérivés (1231-1236, 1131-1136) ne croisent rien. + +### Les devis ne suppriment jamais ce qu'ils ne possèdent pas + +Cette garde est juste — un devis ne doit pas détruire la zone d'un autre — mais elle laisse +des orphelins quand un tenant **change de nom dérivé** : + +| Objet | Sort du devis | Retiré explicitement | +|---|---|---| +| Zone SDN `t11` + 6 VNets + 6 sous-réseaux | *« zone hors devis, LAISSÉE INTACTE »* | oui | +| 18 groupes de sécurité `t11-*` (31 règles) | *« à retirer : 0 »* | oui | + +Un VNet ne se supprime pas tant qu'il porte un sous-réseau, ni un groupe tant qu'il porte +une règle : l'ordre est **contenu d'abord, contenant ensuite**. + +### Vérifié sur le réel, pas sur les devis + +``` +SDN zones t17, t23 — 12 VNets, 12 sous-réseaux, aucun t11 +Pare-feu 19 groupes t17, 17 groupes t23, aucun t11 +Frontière 10.0 (underlay), 10.17, 10.23 — aucun 10.11, 10.21, 10.27 +``` + +Les trois devis répondent *« rien à faire »*, `prouver` et `make test` à 0. + +> **Ce qui reste, et qui n'est pas une anomalie** : `vlan5/6/7` et `vlan1110` vivent +> toujours sur les hyperviseurs. Ils n'appartiennent à aucun plan et **ne collisionnent +> plus** — c'était le but. Les déloger est un geste séparé, à faire avec le reste du +> déplacement physique. + ## 2026-08-12 — D-78 : destination ou chemin, et le VLAN 50 pour éviter une collision D-77 sortait déjà le stockage de l'espace dérivé, mais par une **exception nommée** plutôt diff --git a/docs/audit/preuve-2026-08-12.md b/docs/audit/preuve-2026-08-12.md index c17e9f7..4441b65 100644 --- a/docs/audit/preuve-2026-08-12.md +++ b/docs/audit/preuve-2026-08-12.md @@ -15,7 +15,7 @@ |---|---|---|---|---| | P01 | Lint (ansible-lint) | AFF-006 | ✅ OK |  | | P02 | Tests unitaires (inventory_host) | — | ✅ OK | >>> le verrou tient : aucune VM n'aurait ete touchee | -| P03 | Diff-vide du plan — TOUTES les instances | AFF-001, AFF-004, AFF-030, AFF-031, AFF-032 | ✅ OK | 3 instance(s) verifiee(s) — OPS-Chezlepro-lab, OPS-Technolibre, OPS-Chezlepro : plan et inventaire applique coincident. | +| P03 | Diff-vide du plan — TOUTES les instances | AFF-001, AFF-004, AFF-030, AFF-031, AFF-032 | ✅ OK | 3 instance(s) verifiee(s) — OPS-Chezlepro-lab, OPS-Chezlepro, OPS-Technolibre : plan et inventaire applique coincident. | | P04 | Groupes <-> playbooks homonymes | AFF-008 | ✅ OK | | | P05 | Dependances causales de groupes | AFF-009, AFF-084 | ✅ OK | | | P06 | Validateurs de registres (serveurs/apps/bases/domaines) | AFF-003 | ✅ OK | Registre des domaines valide. |