From 95f86ffd196f51014b4fc31c46afdbb9ce02f03a Mon Sep 17 00:00:00 2001 From: Gabriel Radureau Date: Wed, 7 Oct 2026 18:56:44 +0200 Subject: [PATCH] =?UTF-8?q?Vault=20:=20le=20r=C3=B4le=20CI=20de=20recodans?= =?UTF-8?q?e-infra=20(gitea=5Fcicd=5Frecodanse-infra)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Le dépôt neuf arcodange-org/recodanse-infra décrit en OpenTofu la zone recodanse.fr, ses serveurs de noms chez OVH, le tunnel « recodanse » et les règles de débit de la bêta (arbitrage du fondateur, 2026-10-07 : « ses propres jetons, un rôle Vault à lui »). Une ligne dans `applications`, sur le modèle de `cms` : - le rôle JWT `gitea_cicd_recodanse-infra` et la politique `recodanse-infra-ops` (lecture de kvv1/cloudflare/recodanse-infra* et kvv1/ovh/recodanse-infra*, écriture de kvv2/recodanse-infra/*, rôle Kubernetes recodanse-infra*) ; - `factory__cf_r2_arcodange_tf`, pour l'état OpenTofu dans le bucket R2 ; - le compte de service `cloudflared`, qui lit le jeton du tunnel. Le nom est celui du dépôt, donc celui du namespace qu'ArgoCD lui donnera : un `_` y serait refusé par Kubernetes. Effet seulement après le workflow `Hashicorp Vault` (à la demande). Co-Authored-By: Claude Opus 5.5 --- hashicorp-vault/iac/terraform.tfvars | 17 +++++++++++++++++ 1 file changed, 17 insertions(+) diff --git a/hashicorp-vault/iac/terraform.tfvars b/hashicorp-vault/iac/terraform.tfvars index b0921e7..c5c5829 100644 --- a/hashicorp-vault/iac/terraform.tfvars +++ b/hashicorp-vault/iac/terraform.tfvars @@ -25,4 +25,21 @@ applications = [ }, { name = "prospection" }, { name = "kadans" }, + # L'infrastructure de RecoDanse (arcodange-org/recodanse-infra) : la zone + # recodanse.fr, ses serveurs de noms chez OVH, le tunnel « recodanse » et ses + # règles de débit. Même forme que `cms`, et pour les mêmes raisons : + # - `factory__cf_r2_arcodange_tf` : l'état OpenTofu vit dans le bucket R2 + # `arcodange-tf`, dont les clés sont rangées hors du préfixe de l'app ; + # - `cloudflared` : le connecteur du tunnel lit son jeton dans + # kvv2/recodanse-infra/cloudflared. + # ⚠ LE NOM FIXE TOUT D'UN COUP : le rôle CI `gitea_cicd_recodanse-infra`, les + # chemins que la CI peut lire (`kvv1/cloudflare/recodanse-infra*`, + # `kvv1/ovh/recodanse-infra*`) et le namespace du connecteur. C'est le nom du + # dépôt, donc celui du namespace qu'ArgoCD lui donne (factory/argocd) ; un `_` + # y serait refusé par Kubernetes. + { + name = "recodanse-infra" + ops_policies = ["factory__cf_r2_arcodange_tf"] + service_account_names = ["cloudflared"] + }, ] -- 2.54.0