docs(deploiement): créer le fichier d'environnement avec des permissions 0600 dans le wiki #15

Open
opened 2026-09-09 00:08:15 +02:00 by AntoineVe · 0 comments
Owner

Constat

Le guide d'exploitation du dépôt préconise correctement :

sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> .env <fichier-environnement>

La page wiki de déploiement crée au contraire le fichier via cp .env.example sous l'utilisateur de service, sans imposer son mode. Avec un umask habituel, le fichier créé peut être lisible par d'autres utilisateurs alors qu'il contiendra les mots de passe Pronote, CalDAV/XMPP et une clé IA.

Les deux procédures sont donc contradictoires pour une étape sensible.

Proposition

Faire du guide d'exploitation la source de vérité et aligner la procédure wiki :

  • créer/copier le fichier avec install -m 0600 et propriétaire/groupe explicites ;
  • conserver le répertoire de configuration en 0700 ;
  • ajouter une commande de contrôle des permissions sans afficher les valeurs ;
  • rappeler les secrets spécifiques au mode QR/token, y compris le fichier d'état, sans les reproduire.

Critères d'acceptation

  • Le wiki crée un fichier d'environnement en mode 0600 de manière déterministe, indépendamment de l'umask.
  • La procédure vérifie le propriétaire, le groupe et le mode après installation.
  • Les deux documents n'offrent plus deux recettes contradictoires.
  • Aucun exemple ne contient de vrai secret ni n'invite à imprimer le fichier d'environnement.

Périmètre

Wiki et documentation d'exploitation uniquement ; aucune modification du service systemd.

## Constat Le guide d'exploitation du dépôt préconise correctement : ```bash sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> .env <fichier-environnement> ``` La page wiki de déploiement crée au contraire le fichier via `cp .env.example` sous l'utilisateur de service, sans imposer son mode. Avec un umask habituel, le fichier créé peut être lisible par d'autres utilisateurs alors qu'il contiendra les mots de passe Pronote, CalDAV/XMPP et une clé IA. Les deux procédures sont donc contradictoires pour une étape sensible. ## Proposition Faire du guide d'exploitation la source de vérité et aligner la procédure wiki : - créer/copier le fichier avec `install -m 0600` et propriétaire/groupe explicites ; - conserver le répertoire de configuration en `0700` ; - ajouter une commande de contrôle des permissions sans afficher les valeurs ; - rappeler les secrets spécifiques au mode QR/token, y compris le fichier d'état, sans les reproduire. ## Critères d'acceptation - Le wiki crée un fichier d'environnement en mode 0600 de manière déterministe, indépendamment de l'umask. - La procédure vérifie le propriétaire, le groupe et le mode après installation. - Les deux documents n'offrent plus deux recettes contradictoires. - Aucun exemple ne contient de vrai secret ni n'invite à imprimer le fichier d'environnement. ## Périmètre Wiki et documentation d'exploitation uniquement ; aucune modification du service systemd.
Sign in to join this conversation.
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: AntoineVe/college-infos#15