new fix : DEX - DLP - Gateway setting
Terraform Apply / Terraform Apply (push) Failing after 2m18s

This commit is contained in:
2026-07-31 10:13:26 +02:00
parent ea5135230d
commit e0c57969a6
6 changed files with 50 additions and 6 deletions
+5
View File
@@ -17,6 +17,10 @@
# Test HTTP : l'application Home Assistant répond
#======================================================
resource "cloudflare_zero_trust_dex_test" "home_app_http" {
# Gaté : l'API DEX exige la permission "Digital Experience Monitoring :
# Edit" sur le token API Cloudflare (403 sinon). Voir ACTIONS_EXTERNES.md,
# puis dex_enabled = true dans le tfvars.
count = var.dex_enabled ? 1 : 0
account_id = local.cloudflare_account_id
name = "HTTP home application"
@@ -35,6 +39,7 @@ resource "cloudflare_zero_trust_dex_test" "home_app_http" {
# Test traceroute : chemin vers le réseau du site principal
#======================================================
resource "cloudflare_zero_trust_dex_test" "home_network_traceroute" {
count = var.dex_enabled ? 1 : 0
account_id = local.cloudflare_account_id
name = "Traceroute reseau home"
+2
View File
@@ -82,6 +82,8 @@ Les deux alimentent les mêmes concepts : rule groups, politiques réutilisables
| `Account` | `Zero Trust` | **Edit** | **Required** |
| `Account` | `Access: Apps and Policies` | **Edit** | **Required** |
| `Account` | `Access: Service Tokens` | **Edit** | **Required** |
| `Account` | `Digital Experience Monitoring` | **Edit** | For `dex_enabled = true` |
| `Account` | `Zero Trust: DLP` | **Edit** | For `dlp_enabled = true` (+ abonnement DLP) |
| `Account` | `Zero Trust: PII` | **Read** | **Recommended** |
| `Account` | `Account Settings` | **Read** | **Recommended** |
| `Zone` | `DNS` | **Edit** | **Required** |
+7 -2
View File
@@ -20,6 +20,10 @@
# Profil DLP personnalisé : IBAN français
#======================================================
resource "cloudflare_zero_trust_dlp_custom_profile" "iban_fr" {
# Gaté : la création même du profil exige l'abonnement DLP sur le compte
# (403 Forbidden code 3314 sinon). dlp_enabled = true une fois la licence
# en place — voir ACTIONS_EXTERNES.md.
count = var.dlp_enabled ? 1 : 0
account_id = local.cloudflare_account_id
name = "IBAN francais"
@@ -45,15 +49,16 @@ resource "cloudflare_zero_trust_dlp_custom_profile" "iban_fr" {
# Politique Gateway : bloquer l'upload de données matchant le profil
#======================================================
resource "cloudflare_zero_trust_gateway_policy" "dlp_block_iban_upload" {
count = var.dlp_enabled ? 1 : 0
account_id = local.cloudflare_account_id
name = "HTTP - Block: DLP IBAN upload"
description = "Bloque les envois HTTP contenant un IBAN francais (profil DLP)"
enabled = false # ACTION EXTERNE : activer une fois la licence DLP en place
enabled = true
action = "block"
precedence = 25200
filters = ["http"]
traffic = "any(dlp.profiles[*] in {\"${cloudflare_zero_trust_dlp_custom_profile.iban_fr.id}\"})"
traffic = "any(dlp.profiles[*] in {\"${cloudflare_zero_trust_dlp_custom_profile.iban_fr[0].id}\"})"
rule_settings = {
block_page_enabled = true
@@ -42,10 +42,14 @@ resource "cloudflare_zero_trust_gateway_settings" "zero_trust_gateway_settings"
# url_browser_isolation_enabled = true
# }
# custom_certificate = {
# enabled = true
# id = "d1b364c5-1311-466e-a194-f0e943e0799f"
# }
# CORRECTIF : tls_decrypt exige un certificat désigné. On lie le
# certificat Gateway géré par Terraform
# (Traffic_Policies-Traffic_Settings-Certificates.tf) — sans ce bloc,
# l'API refuse la configuration (erreur 2211 "TLS decryption cannot be
# enabled without a certificate").
certificate = {
id = cloudflare_zero_trust_gateway_certificate.zero_trust_gateway_certificate.id
}
extended_email_matching = {
enabled = true
+8
View File
@@ -122,6 +122,14 @@ remote_sites = {
}
}
# BRIQUE DEX : passer à true APRÈS avoir ajouté la permission
# "Digital Experience Monitoring : Edit" au token API Cloudflare (403 sinon)
dex_enabled = false
# BRIQUE DLP : passer à true une fois l'abonnement DLP actif sur le compte
# (la création du profil renvoie 403 sans la licence)
dlp_enabled = false
# BRIQUE LOGPUSH : renseigner la destination puis passer à true
logpush_enabled = false
logpush_destination_conf = ""
+20
View File
@@ -709,6 +709,26 @@ variable "cloudflare_tunnel_warp_connector_site_b_id" {
default = ""
}
#======================================================
# BRIQUE DEX
#======================================================
variable "dex_enabled" {
description = "Activer les tests DEX (nécessite la permission 'Digital Experience Monitoring : Edit' sur le token API Cloudflare)"
type = bool
default = false
}
#======================================================
# BRIQUE DLP
#======================================================
variable "dlp_enabled" {
description = "Activer la brique DLP (nécessite l'abonnement DLP sur le compte Cloudflare)"
type = bool
default = false
}
#======================================================
# BRIQUE LOGPUSH
#======================================================