restauration : premier passage sur 19 noeuds ; journal

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-28 17:11:45 -04:00
parent b1c4775afe
commit 974fabc40a

View file

@ -1,5 +1,27 @@
# CHANGELOG — Set-OPS
## 2026-09-28 (19) — Chaque semaine, chaque sauvegarde est rouverte pour de vrai
**Le trou.** `sauvegarde` disait qu'un instantané existe, récent et non vide ; rien ne disait
qu'il se rouvre. Aujourd'hui, c'est à la main qu'on a restauré les dumps PostgreSQL et LDAP
— et découvert que deux locataires sur deux ne déposaient rien hors de leur flotte.
**Le contrôle** (`client_backup`, minuteur du dimanche 04:00 ± 1 h), joué par le nœud lui-même,
seul détenteur de la clé : `restic check --read-data-subset=10%` (l'intégrité, en relisant
des données, pas seulement l'index), puis restauration RÉELLE du dernier instantané avec
`--verify` (contenu recomparé), puis comptage des fichiers face à l'instantané. Répertoire
temporaire détruit quoi qu'il arrive ; `nice` et E/S au repos. Rapporté au service
`restauration` (fraîcheur 8 jours, liée au `ttl` par `test_fraicheur_icinga.py`).
**Le piège évité** : le compte d'API des nœuds n'écrit que sur des services NOMMÉS ; sans
l'ajout de `restauration` au filtre, chaque rapport aurait reçu un 404 « No objects found »
sur un objet présent — le défaut du 2026-09-02.
**Premier passage, déclenché au déploiement** : 19 nœuds, 3 à 6 s chacun. Tout se restaure,
contenu recomparé — Nextcloud (≈ 140 Mo), la base, le courriel, l'annuaire, la PKI chez
chaque locataire, la forge du génome (1723 fichiers) au site. Avertissement sur les
instantanés VIDES (courriel et web sans données encore), comme `sauvegarde` le dit déjà.
## 2026-09-28 (18) — La sonde « fabric » : la fabric dit-elle encore ce que le plan dit ?
**Le trou.** Le pare-feu Proxmox, le SDN, la frontière et les accès WireGuard ont chacun un