Ansible: единственный инвентарь production.yml
- production.yml переписан на живой Timeweb-хост, timeweb.yml удалён, HOSTS_FILE в tasks.py и примеры в README поправлены - host-vars application_dir и mount_external_storage не перенесены: это наследие YC-диска, а после переезда в group_vars инвентарь их перебивает - ansible.cfg: inventory по умолчанию, чтобы забытый -i не уводил в никуда
This commit is contained in:
@@ -12,7 +12,7 @@
|
||||
Почему всё равно стоит закрыть:
|
||||
|
||||
- **Наименьшие привилегии.** Ansible ходит под непривилегированным `major` с
|
||||
`become` (`production.yml`/`timeweb.yml`), root-логин для деплоя не нужен вовсе.
|
||||
`become` (`production.yml`), root-логин для деплоя не нужен вовсе.
|
||||
- **Defense-in-depth.** Если `PasswordAuthentication` когда-нибудь вернётся в
|
||||
`yes` (правка, `Match`-блок, чужая роль), `PermitRootLogin yes` тут же откроет
|
||||
root по паролю. `prohibit-password` держит root key-only независимо.
|
||||
@@ -22,5 +22,5 @@
|
||||
|
||||
Из sec-ревью (fable, 2026-07-13); мотивировка уточнена после проверки конфига.
|
||||
|
||||
Связано: playbook-system.yml, production.yml, timeweb.yml,
|
||||
Связано: playbook-system.yml, production.yml,
|
||||
galaxy.roles/geerlingguy.security.
|
||||
|
||||
Reference in New Issue
Block a user