Essensys Secrets Sops Migration 2026 06 028
active · ID 2026-06.028
Dépôt : essensys-memory
Pourquoi
Les secrets Essensys cloud (JWT, OAuth, SMTP, PostgreSQL, New Relic) sont aujourd'hui dans `essensys-ansible/group_vars/essensys/vault.yml`, **gitignored** et chiffrés avec **Ansible Vault** et un mot de passe partagé. Ce modèle empêche la review en PR, complique l'onboarding des opérateurs et diverge de la trajectoire **sops-nix** documentée pour les gateways NixOS. Il faut migrer vers **SOPS + age**, secrets versionnés chiffrés dans Git, tout en conservant le runtime actuel (`.env` systemd sur le VPS OVH). > **Roadmap ID:** 2026-06.028 > **Horizon:** Next (infra cloud OVH MVP, puis gateways CM5) > **Source:** `prompts/vault.md`