Ansible: единственный инвентарь production.yml

- production.yml переписан на живой Timeweb-хост, timeweb.yml удалён,
  HOSTS_FILE в tasks.py и примеры в README поправлены
- host-vars application_dir и mount_external_storage не перенесены: это
  наследие YC-диска, а после переезда в group_vars инвентарь их перебивает
- ansible.cfg: inventory по умолчанию, чтобы забытый -i не уводил в никуда
This commit is contained in:
av
2026-07-24 21:15:12 +03:00
parent 9c156df0c7
commit 4d976585ec
9 changed files with 12 additions and 49 deletions
+2 -2
View File
@@ -12,7 +12,7 @@
Почему всё равно стоит закрыть:
- **Наименьшие привилегии.** Ansible ходит под непривилегированным `major` с
`become` (`production.yml`/`timeweb.yml`), root-логин для деплоя не нужен вовсе.
`become` (`production.yml`), root-логин для деплоя не нужен вовсе.
- **Defense-in-depth.** Если `PasswordAuthentication` когда-нибудь вернётся в
`yes` (правка, `Match`-блок, чужая роль), `PermitRootLogin yes` тут же откроет
root по паролю. `prohibit-password` держит root key-only независимо.
@@ -22,5 +22,5 @@
Из sec-ревью (fable, 2026-07-13); мотивировка уточнена после проверки конфига.
Связано: playbook-system.yml, production.yml, timeweb.yml,
Связано: playbook-system.yml, production.yml,
galaxy.roles/geerlingguy.security.