Le dépôt accueille désormais les stacks Docker de chioggia (serveur
dédié) en plus du DNS et d'AdGuard : « Home Infrastructure » n'était
plus exact. Renommage du dossier de travail en `infra`.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Met en place la mécanique de gestion des secrets du dépôt :
- .sops.yaml : deux périmètres séparés par acteur. Les
stacks/*/secrets.env.yaml sont déchiffrables par le compte de
déploiement de chioggia ET l'admin ; tout le reste par l'admin seul.
Une compromission du serveur ne donne donc pas accès aux credentials
OVH, qui restent gérés par pass.
- .gitignore : tout .env est traité comme un accident. La configuration
non sensible de chaque stack vit dans un fichier `env_file` versionné.
- README : création des clés, emplacements, recettes et pièges.
Les secrets sont injectés à la volée par `sops exec-env` : aucun fichier
déchiffré ne touche le disque.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>