2026-07-05 09:41:42 -04:00
|
|
|
---
|
|
|
|
|
# Flux réseau de l'edge nginx (propriété du rôle). Voir docs/flux-conception.md.
|
|
|
|
|
# Cas « edge » : ingress depuis l'extérieur (frontière publique) + egress vers les backends,
|
|
|
|
|
# ces derniers dérivés des `expose:` des applications (pair: expositions).
|
|
|
|
|
flux:
|
|
|
|
|
- sens: ingress
|
|
|
|
|
port: 80
|
|
|
|
|
protocole: tcp
|
|
|
|
|
pair: externe
|
|
|
|
|
chiffrement: clair
|
|
|
|
|
raison: "HTTP entrant — redirection permanente vers HTTPS."
|
|
|
|
|
- sens: ingress
|
|
|
|
|
port: 443
|
|
|
|
|
protocole: tcp
|
|
|
|
|
pair: externe
|
|
|
|
|
chiffrement: tls-requis
|
|
|
|
|
raison: "HTTPS entrant — services exposés (terminaison TLS à l'edge)."
|
2026-08-07 11:47:34 -04:00
|
|
|
# L'edge sert AUSSI les hôtes du tenant : les FQDN publiés (`expose`) n'existent qu'ici,
|
|
|
|
|
# et un service interne qui doit joindre un autre service passe par son nom publié — pas
|
|
|
|
|
# par une adresse. C'est le cas de toute découverte OIDC : oauth2-proxy interroge
|
|
|
|
|
# `https://auth.<domaine>/.well-known/…`, servi par l'edge.
|
|
|
|
|
#
|
|
|
|
|
# Sans cette déclaration, le flux existait d'un seul côté : `serveur_oauth2_proxy`
|
|
|
|
|
# déclarait `egress 443 → edge`, la matrice était satisfaite (nginx déclare bien 443),
|
|
|
|
|
# mais le devis est-ouest SAUTE `pair: externe` — il relève de la frontière. Aucune règle
|
|
|
|
|
# d'hyperviseur n'était donc émise, et oauth2-proxy expirait sur `10.27.16.11:443`.
|
|
|
|
|
# Constaté le 2026-08-07.
|
|
|
|
|
- sens: ingress
|
|
|
|
|
port: 443
|
|
|
|
|
protocole: tcp
|
|
|
|
|
pair: flotte
|
|
|
|
|
chiffrement: tls-requis
|
|
|
|
|
raison: "HTTPS depuis le tenant : les FQDN publiés vivent à l'edge (découverte OIDC, appels inter-services par nom)."
|
2026-07-05 09:41:42 -04:00
|
|
|
- sens: egress
|
|
|
|
|
port: derive
|
|
|
|
|
protocole: tcp
|
|
|
|
|
pair: expositions
|
|
|
|
|
chiffrement: tls-cible
|
|
|
|
|
raison: "Proxy vers les backends exposés (host:port dérivés des expose ; TLS interne = roadmap edge→backends)."
|