metriques : la chaine complete, de la declaration au graphe

Declaration, flux, installation, 657 series servies, job derive par Prometheus,
cible up, et les trois panneaux interroges pour de vrai : 11 connexions, cache a
0,9982, 84 Mo de bases.

Le crochet cibles_supplementaires n est plus vide pour la premiere fois.

Au passage, la voute a rappele sa ligne : vault.yml est gitignore, aucun secret
ne transite par la forge. Le runner avait saute l exportateur sans rien dire
(changed=0) parce que sa voute datait. Le geste d armement est le seul transport
de secret du systeme, et il se refait a chaque changement.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
This commit is contained in:
Daniel Allaire 2026-09-14 11:46:43 -04:00
parent f4d57009ab
commit a431c13025

View file

@ -1,5 +1,43 @@
# CHANGELOG — Set-OPS
## 2026-09-14 (8) — La chaine des metriques, de la declaration au graphe
Premiere verticale complete du second versant, eprouvee sur TechnoLibre.
| etape | ce qui a ete verifie |
|---|---|
| declaration | `meta/metriques.yml` : exportateur `postgresql`, port 9187, quatre panneaux |
| flux | `meta/flux.yml` ouvre 9187 **depuis l'observatoire seul** |
| installation | `prometheus-postgres-exporter` actif, compte `pg_monitor` en lecture seule |
| exposition | **657 series** servies, valeurs reelles par base |
| derivation | Prometheus ecrit de lui-meme `job_name: postgresql` / `["10.23.18.11:9187"]` |
| scrutation | cible **up** |
| interrogation | `sum(pg_stat_activity_count)` = **11** · cache = **0,9982** · bases = **84 Mo** |
Le crochet `serveur_prometheus_cibles_supplementaires` n'est plus vide pour la premiere
fois : un role declare, le moteur derive. Les cibles ecrites au plan le completent
toujours — un equipement tiers n'a aucun role Set-OPS pour se declarer.
### Ce que la voute a rappelé au passage
Le runner a d'abord saute l'exportateur sans rien signaler : `changed=0`. Sa voute datait,
parce que `vault.yml` est **gitignore** — aucun secret ne transite par la forge. Elle
n'arrive chez un runner que par `serveur_ops_tenant`, depuis le poste qui la detient.
Ce n'etait pas un defaut : c'est la ligne de partage du pouvoir qui se rappelle a nous. Le
geste d'armement n'est pas une formalite d'installation, c'est le seul transport de secret
du systeme — et il se refait a chaque fois qu'un secret change.
### Et une garde qui a servi
L'ecriture dans la voute a d'abord **pendu** : `ANSIBLE_VAULT_IDENTITY_LIST` n'etait pas
dans le shell (le Makefile l'exporte, pas un appel direct), donc `ansible-vault` attendait
une saisie qui ne venait jamais. Le filet a tenu : le clair faisait **0 octet**, la voute
etait inchangee, et la comparaison d'empreinte l'a dit avant qu'on ne croie au succes.
empreinte CHANGEE a403fd82165b0e0c -> 1577e3c1439a5aa9
33 cles -> 34
## 2026-09-14 (7) — `meta/metriques.yml` : le second versant de la supervision
Aucune metrique de SERVICE n'etait collectee. Prometheus ne scrutait que les