← Roadmap Essensys

Essensys Secrets Sops Migration 2026 06 028

active · ID 2026-06.028

Dépôt : essensys-memory

Pourquoi

Les secrets Essensys cloud (JWT, OAuth, SMTP, PostgreSQL, New Relic) sont aujourd'hui dans `essensys-ansible/group_vars/essensys/vault.yml`, **gitignored** et chiffrés avec **Ansible Vault** et un mot de passe partagé. Ce modèle empêche la review en PR, complique l'onboarding des opérateurs et diverge de la trajectoire **sops-nix** documentée pour les gateways NixOS. Il faut migrer vers **SOPS + age**, secrets versionnés chiffrés dans Git, tout en conservant le runtime actuel (`.env` systemd sur le VPS OVH).

> **Roadmap ID:** 2026-06.028  
> **Horizon:** Next (infra cloud OVH MVP, puis gateways CM5)  
> **Source:** `prompts/vault.md`