// Généré par ansible (infra/playbook-unattended-upgrades.yml) — ne pas éditer à la main. Unattended-Upgrade::Origins-Pattern { "origin=Debian,codename=${distro_codename},label=Debian-Security"; "origin=Ubuntu,archive=${distro_codename}-security"; }; // Paquets sensibles exclus — mise à jour manuelle et review requises : // - postgresql/redis : pas de tolérance à une régression sur la DB/cache // - docker/containerd : un redémarrage du daemon peut interrompre les conteneurs en cours // - wireguard : composant réseau critique du VPN inter-serveurs Unattended-Upgrade::Package-Blacklist { "postgresql*"; "redis*"; "docker-ce*"; "docker-ce-cli*"; "containerd.io"; "wireguard*"; }; Unattended-Upgrade::Remove-Unused-Kernel-Packages "true"; Unattended-Upgrade::Remove-Unused-Dependencies "true"; Unattended-Upgrade::Remove-New-Unused-Dependencies "true"; Unattended-Upgrade::Automatic-Reboot "true"; Unattended-Upgrade::Automatic-Reboot-WithUsers "true"; Unattended-Upgrade::Automatic-Reboot-Time "00:00"; // Pas d'email (host headless) — notification Telegram via le script/timer dédié. Unattended-Upgrade::Mail "";