[infra] Faire confiance au CA local de Caddy pour l'envoi des artefacts SBOM en CI #77
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
g2/enervision#77
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Exigence couverte
ENF-11
Épreuve servie
EC03 · CI/CD et qualité
Ce qu'on veut obtenir
Que l'envoi des trois artefacts SBOM (
sbom-applicatif,sbom-outillage,sbom-dashboard) réussisse réellement en CI, sans dépendre d'un nom de domaine public ni d'un certificat ACME qu'on n'aura jamais d'ici la fin du projet. Aujourd'hui l'envoi échoue systématiquement (unable to get local issuer certificatecontre le CA auto-signé de Caddy) et ne passe au vert que grâce àcontinue-on-error— l'inventaire ne quitte donc jamais réellement le runner.Critères d'acceptation
actions/upload-artifact(sbom-applicatif,sbom-outillage,sbom-dashboard) se terminent sans l'erreurunable to get local issuer certificate, sur une exécution complète de la chaîne.docs/runbooks/ci.mddocumente la solution retenue et ne présente plus les deux options (HTTP local / certificat public) comme un choix encore ouvert.continue-on-error: truereste présent sur les trois envois, comme garde-fou général, pas comme correctif du problème de certificat.Comment on le vérifie
Fichier de test :
tests/ci/test-confiance-caddy.shCommande :
bash tests/ci/test-confiance-caddy.sh(rejoue la récupération de certificat en local contre l'adresse de la forge) puis relecture du journal d'une exécution réelle dedependances-python/dependances-dashboard.Attendu : le script confirme au moins un certificat récupéré et écrit ; le journal de l'exécution réelle ne contient aucune ligne
unable to get local issuer certificate, les 3 artefacts apparaissent en pièces jointes.Manuel d'exploitation à mettre à jour
docs/runbooks/ci.md, section « Envoi des artefacts (SBOM) »Risque et retour arrière
La récupération du certificat se fait sans vérification préalable (
rejectUnauthorized: falsele temps de la poignée de main) : première confiance sans empreinte pré-connue, risque jugé acceptable car limité au réseau interne du runner, qui joint déjà la forge en clair pour d'autres appels. Retour arrière : supprimer l'étape de récupération de CA,continue-on-errorseul suffit à ne pas casser la chaîne, comme avant ce ticket.