Étape 09 — Construire la production
Préparer l’infrastructure réelle sans encore basculer les clubs.
Pourquoi séparer APP et DATA ?
La production contient les vraies données. On sépare le serveur qui reçoit le trafic Internet du serveur qui contient PostgreSQL/Redis afin de réduire ce qu’un attaquant pourrait atteindre si l’application était compromise.
Lire la section complète, copier une commande à la fois, vérifier le résultat attendu, puis seulement continuer.
- PROD-APP : frontend/API/workers exposés via Caddy.
- PROD-DATA : base et sessions sur réseau privé.
- Blast radius : étendue maximale d’un incident.
1. Créer les deux VPS production
Créer P&P-PROD-APP et P&P-PROD-DATA sur un réseau privé fournisseur si disponible. N’exposez jamais PostgreSQL ou Redis à Internet.
2. Répéter le socle durci
Reprendre les commandes de l’étape 02 pour Ubuntu, compte pnpadmin, SSH et Docker, mais via votre procédure automatisée/documentée. Ne recopiez pas manuellement les configurations depuis la sandbox.
3. Politique réseau
4. Vérifier les ports
sudo ss -lntup
sudo docker ps --format "table {{.Names}}\t{{.Ports}}"5. Sauvegardes avant utilisateurs
Configurer le dump PostgreSQL, le chiffrement, la copie hors VPS et l’alerte d’échec avant toute donnée réelle.
Ouvrir le runbook sauvegardes