Les 14 VM sont un POC, pas de la prod (recadrage de l'exploitant). Et reconstruire Chezlepro est un MEILLEUR test que construire Technolibre : on a un etat de reference — les 5 devis y sont CONFORME. Toute divergence apres rejeu sera un defaut reel, mesurable. Sur Technolibre, qui n'a jamais tourne, un echec serait ambigu. Fige : les 5 verdicts, les 14 hotes (adresse + services), et ce qui sera perdu et devra etre refait a la main (cle racine de l'AC, donc la racine installee dans le navigateur ; mot de passe sysadmin). Pour que « identique » soit prouvable plutot que ressenti. Verifie que rien de necessaire au rejeu ne vit dans les 14 VM : les voutes et le mot de passe de voute sont hors cluster, et origin est sur eregion (192.168.12.201), machine distincte du tenant. Constat : le moteur n'a AUCUN chemin de destruction. make reconstruire cree et deploie, il ne rase rien. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
44 lines
2.3 KiB
Markdown
44 lines
2.3 KiB
Markdown
# État de référence — avant reconstruction from-zero
|
|
|
|
> Figé le 2026-08-08, écosystème **chezlepro** (index 17, 14 VM), avant destruction et
|
|
> rejeu complet du plan. **Ce document existe pour que « identique » soit prouvable
|
|
> plutôt que ressenti.** Toute divergence après reconstruction se lit contre lui.
|
|
|
|
## Les cinq devis, avant
|
|
```
|
|
identite CONFORME : le réel correspond au déclaré (1 compte(s) dans l'annuaire).
|
|
certificats CONFORME : aucun certificat servi n'est en fin de vie.
|
|
expositions CONFORME : toute exposition déclarée répond, des deux points de vue.
|
|
postgresql CONFORME : chiffrement imposé, et aucun réseau hors du supernet dérivé.
|
|
courriel CONFORME : la chaîne tient, de la résolution LDAP à la boîte.
|
|
```
|
|
|
|
## Ce que la flotte porte
|
|
```
|
|
backup-01 10.27.18.21 1 service(s) metier
|
|
collab-01 10.27.21.21 3 service(s) metier
|
|
data-sql-01 10.27.18.11 2 service(s) metier
|
|
edge-mta-01 10.27.16.21 2 service(s) metier
|
|
forge-01 10.27.21.11 1 service(s) metier
|
|
idm-01 10.27.17.11 3 service(s) metier
|
|
infra-dns-01 10.27.19.11 1 service(s) metier
|
|
infra-edge-01 10.27.16.11 2 service(s) metier
|
|
infra-mail-01 10.27.19.31 2 service(s) metier
|
|
infra-pki-01 10.27.19.21 2 service(s) metier
|
|
mon-01 10.27.20.21 6 service(s) metier
|
|
obs-01 10.27.20.11 2 service(s) metier
|
|
web-dorsal-01 10.27.21.41 2 service(s) metier
|
|
web-frontal-01 10.27.21.31 2 service(s) metier
|
|
```
|
|
|
|
## Ce qui sera perdu et devra être refait à la main
|
|
|
|
| Objet | Conséquence | Geste de reprise |
|
|
|---|---|---|
|
|
| **Clé racine de l'AC** (`/etc/step-ca/secrets/root_ca_key`) | la racine installée dans le navigateur devient inutile ; tous les certificats changent | `make ca-racine` + réinstaller, en comparant l'empreinte (§6.3) |
|
|
| **Mot de passe du compte `sysadmin`** | l'annuaire est recréé vide, puis amorcé | relever le jeton d'amorçage en voûte (§6.1) et le changer |
|
|
| **Contenu applicatif** (dépôts Forgejo, fichiers Nextcloud, courriels, tableaux Grafana) | non sauvegardé, non reconstructible par le code | aucun — assumé : c'est un POC |
|
|
|
|
> Ce qui **survit** : les deux voûtes et `~/.config/setops-vault-pass` vivent hors dépôt
|
|
> et hors cluster ; le code est sur `eregion.chezlepro.ca` (192.168.12.201), machine
|
|
> distincte du tenant. Rien de ce qui est nécessaire au rejeu n'est dans les 14 VM.
|