[infra] Forge auto-hébergée et chaîne d'intégration opérationnelles #11
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
2 participants
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
g2/enervision#11
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Exigence couverte
ENF-09 reproductibilité, ENF-11 chaîne d'approvisionnement, ENF-16 exploitabilité
Épreuve servie
EC03 · CI/CD et qualité
Ce qu'on veut obtenir
Une forge auto-hébergée sur le serveur du groupe, avec sa chaîne d'intégration,
pour que le code, les tickets et les exécutions de tests vivent au même endroit
et près de la cible de déploiement. Le choix est justifié dans la fiche ADR-005.
Critères d'acceptation
docs/FORGE.mdetdocs/runbooks/forge.mdLe miroir sortant hors du serveur sort de ce ticket : il est repris côté cloud avec la réplication de la forge sur Azure, ticket ouvert par Gabriel.
Comment on le vérifie
Manuel d'exploitation à mettre à jour
docs/runbooks/forge.mdpour les gestes,docs/FORGE.mdpour l'installation, la sécurité et le journalRisque et retour arrière
Le socket Docker monté dans le runner équivaut à un accès root sur l'hôte.
Risque assumé et documenté, borné par la fermeture des inscriptions et le
caractère privé des dépôts. Déclencheur de réévaluation : l'ouverture de la
forge à un compte extérieur au groupe.
Retour arrière :
docker compose downpuis restauration de l'archive la plusrécente de
/opt/g2-forge/backups/.Preuve d'exécution, relevée le 01/09/2026 à 07:11
Exécution de bout en bout de la chaîne
Le dépôt
g2/smoke-testa servi de contrôle. Journal du runner :Deux écarts relevés pendant l'installation
Docker Compose n'était pas préinstallé, contrairement au cadrage de lancement.
Installé depuis les dépôts Ubuntu en 2.40.3. Les autres groupes ont probablement le même manque.
Aucun conteneur ne démarre en réseau bridge sur cette machine. L'hôte est un
conteneur LXC non privilégié où
runcne peut pas écrire les sysctls réseauappliqués par défaut. Même
docker run hello-worldéchoue. Seul--network hostfonctionne, ce que la pile utilise en attendant. Détail et correctif hyperviseur
dans
docs/CONSTAT-plateforme.md, à remonter au formateur.Ce qui reste ouvert
Le miroir sortant vers un dépôt hors du serveur. Tant qu'il n'existe pas, la règle
"poussez sur un dépôt distant" du cadrage n'est pas tenue, et une perte du conteneur
effacerait le projet. Seul critère d'acceptation encore décoché.
Sept critères sur sept. Les manuels sont dans le dépôt,
docs/FORGE.mdpour l'installation, la sécurité et le journal du 31 août,docs/runbooks/forge.mdpour les gestes.Le miroir sortant sort de ce ticket : il est repris côté cloud avec la réplication de la forge sur Azure, ticket ouvert par Gabriel.
Deux choses restent ouvertes et sont écrites comme telles dans
FORGE.mdplutôt que passées sous silence. Le durcissement SSH n'est pas fait, et le journal du 1er septembre montre treize connexions root par mot de passe qu'aucune personne ne peut revendiquer : l'ENF-15 n'est pas tenue. Et la restauration n'a jamais été jouée chronomètre en main, la ligne de preuve est prête dans le manuel.Au passage, les références d'exigences de ce ticket étaient fausses depuis le premier jour, ENF-08, ENF-10 et ENF-12 au lieu de ENF-09, ENF-11 et ENF-16. Corrigées.