Ce qui a été appliqué (2026-10-08, run 10024, sur le pi3)
Apply complete! Resources: 2 added, 2 changed, 2 destroyed. Le jeton cf_arcodange_cms_token est remplacé par un jeton qui porte en plus zone:Zone WAF Write. Le secret Gitea CLOUDFLARE_API_TOKEN de cms et kvv1/cloudflare/cms/cf_arcodange_cms_token ont suivi. Le plan relu avant (run 10015, mode plan) ne contenait rien d'autre.
Demande du fondateur : « passe par le projet factory pour ajouter la permission manquante », pour la règle qui ferme le registre de la forge sur le nom public (cms, cloudflare/waf.tf).
Le workflow IaC était cassé depuis le 2026-08-26
dflook/terraform-apply est une action conteneur. Depuis 93e7abf, les conteneurs de job reçoivent --add-host, et Docker refuse alors de lancer le conteneur de l'action dans le réseau du job : conflicting options: custom host-to-IP mapping and the network mode (run 10014, pi3). Le dernier apply réussi datait du 2026-07-24, sur le pi1.
OpenTofu s'installe par opentofu/setup-opentofu (une action JavaScript) et tourne dans ubuntu-latest-ca.
Un dispatch peut demander mode: plan pour lire le plan sans rien appliquer. Un push applique comme avant.
⚠ Le passage OIDC ne marche pas sur le runner du Mac
Le job « Auth with gitea for vault » échoue sur arcodange_laptop_runner : curl sort en 6, puis en 28 une fois le nom résolu, parce que les conteneurs de ce runner n'atteignent pas webapp.arcodange.lab. L'apply est passé runner du Mac en pause (runner.sh down, puis up). Une piste durable : une étiquette propre aux pi pour les workflows qui passent par Vault.
## Ce qui a été appliqué (2026-10-08, run 10024, sur le pi3)
`Apply complete! Resources: 2 added, 2 changed, 2 destroyed.` Le jeton `cf_arcodange_cms_token` est remplacé par un jeton qui porte en plus `zone:Zone WAF Write`. Le secret Gitea `CLOUDFLARE_API_TOKEN` de `cms` et `kvv1/cloudflare/cms/cf_arcodange_cms_token` ont suivi. Le plan relu avant (run 10015, mode `plan`) ne contenait rien d'autre.
Demande du fondateur : « passe par le projet factory pour ajouter la permission manquante », pour la règle qui ferme le registre de la forge sur le nom public (cms, `cloudflare/waf.tf`).
## Le workflow IaC était cassé depuis le 2026-08-26
`dflook/terraform-apply` est une action **conteneur**. Depuis 93e7abf, les conteneurs de job reçoivent `--add-host`, et Docker refuse alors de lancer le conteneur de l'action dans le réseau du job : `conflicting options: custom host-to-IP mapping and the network mode` (run 10014, pi3). Le dernier `apply` réussi datait du 2026-07-24, sur le pi1.
- OpenTofu s'installe par `opentofu/setup-opentofu` (une action JavaScript) et tourne dans `ubuntu-latest-ca`.
- Un dispatch peut demander `mode: plan` pour lire le plan sans rien appliquer. Un `push` applique comme avant.
## ⚠ Le passage OIDC ne marche pas sur le runner du Mac
Le job « Auth with gitea for vault » échoue sur `arcodange_laptop_runner` : `curl` sort en 6, puis en 28 une fois le nom résolu, parce que les conteneurs de ce runner n'atteignent pas `webapp.arcodange.lab`. L'`apply` est passé runner du Mac **en pause** (`runner.sh down`, puis `up`). Une piste durable : une étiquette propre aux pi pour les workflows qui passent par Vault.
🤖 Generated with [Claude Code](https://claude.com/claude-code)
La règle forge_registre_ferme (cms/cloudflare/waf.tf, cloudflare_ruleset de phase http_request_firewall_custom) ferme le registre de la forge sur le nom public. Gratuit (5 règles au forfait Free). Ajouter le nom remplace le jeton (replace_triggered_by) : le secret Gitea CLOUDFLARE_API_TOKEN de cms et Vault suivent dans le même apply.
Co-Authored-By: Claude Opus 5.5 <[email protected]>
dflook/terraform-apply est une action CONTENEUR ; depuis 93e7abf (2026-08-26) les conteneurs de job reçoivent --add-host, et Docker refuse de lancer le conteneur de l'action dans le réseau du job (« conflicting options: custom host-to-IP mapping and the network mode », run 10014 sur pi3). Le dernier apply réussi datait du 2026-07-24 (pi1). OpenTofu s'installe désormais par opentofu/setup-opentofu (JavaScript) et tourne dans ubuntu-latest-ca. Un dispatch peut demander mode=plan pour lire le plan sans rien appliquer ; un push applique comme avant.
Co-Authored-By: Claude Opus 5.5 <[email protected]>
Le runner du laptop ne résout pas *.arcodange.lab dans ses conteneurs de job (curl sort en 6 sur webapp.arcodange.lab pendant le passage OIDC, run 10015) ; les runners des pi le font par --add-host. Le job pose la même résolution (ingress 192.168.1.201) seulement si elle manque.
Co-Authored-By: Claude Opus 5.5 <[email protected]>
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Ce qui a été appliqué (2026-10-08, run 10024, sur le pi3)
Apply complete! Resources: 2 added, 2 changed, 2 destroyed.Le jetoncf_arcodange_cms_tokenest remplacé par un jeton qui porte en pluszone:Zone WAF Write. Le secret GiteaCLOUDFLARE_API_TOKENdecmsetkvv1/cloudflare/cms/cf_arcodange_cms_tokenont suivi. Le plan relu avant (run 10015, modeplan) ne contenait rien d'autre.Demande du fondateur : « passe par le projet factory pour ajouter la permission manquante », pour la règle qui ferme le registre de la forge sur le nom public (cms,
cloudflare/waf.tf).Le workflow IaC était cassé depuis le 2026-08-26
dflook/terraform-applyest une action conteneur. Depuis93e7abf, les conteneurs de job reçoivent--add-host, et Docker refuse alors de lancer le conteneur de l'action dans le réseau du job :conflicting options: custom host-to-IP mapping and the network mode(run 10014, pi3). Le dernierapplyréussi datait du 2026-07-24, sur le pi1.opentofu/setup-opentofu(une action JavaScript) et tourne dansubuntu-latest-ca.mode: planpour lire le plan sans rien appliquer. Unpushapplique comme avant.⚠ Le passage OIDC ne marche pas sur le runner du Mac
Le job « Auth with gitea for vault » échoue sur
arcodange_laptop_runner:curlsort en 6, puis en 28 une fois le nom résolu, parce que les conteneurs de ce runner n'atteignent paswebapp.arcodange.lab. L'applyest passé runner du Mac en pause (runner.sh down, puisup). Une piste durable : une étiquette propre aux pi pour les workflows qui passent par Vault.🤖 Generated with Claude Code