# Rôle `serveur_backup_site` > **Généré** par `scripts/fiche_role.py` depuis les `meta/` de ce rôle. > Ne pas éditer à la main : corriger la déclaration, puis régénérer. > **Pour qui :** celui qui doit agir sur ce rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend, et ce qu'il coûte. ```mermaid graph LR R["backup_site"] E0["site"] -->|"22 · ssh"| R R -.->|"sonde « depot-locataires »"| ICINGA[["Icinga"]] ``` ## Qui lui parle | port | depuis | chiffrement | pourquoi | |---|---|---|---| | `22` | `voisins_site` | ssh | Les écosystèmes de ce site déposent leur état ici tant qu'ils n'ont pas leur propre dépôt. SFTP par un utilisateur restreint, jamais un compte d'administration : le site reçoit des octets chiffrés par restic, il ne peut pas les lire. | ## Ce qu'il rend à la supervision | sonde | TTL | ce qu'elle voit | |---|---|---| | `depot-locataires` | 5400 s | Les depots des locataires sont-ils toujours etanches, et reste-t-il de la place devant eux ? Un mode qui glisse laisse un locataire lire ou effacer les instantanes d'un autre, sans qu'aucune sauvegarde n'echoue. Un depot qui se remplit echoue AU MILIEU d'un instantane, chez le locataire, et sa panne s'y lit comme une erreur reseau. | ## Ce qu'il expose en séries *Aucun exportateur déclaré — voir `docs/metriques-conception.md`.* ## Ce qu'il coûte, et qui entre - **Empreinte** : 0 cœur(s), 0 Mo, 0 Go. - **Authentification** : `sans-auth-humaine` — Les locataires deposent par SFTP, avec une CLE dediee et un utilisateur restreint — jamais un compte d'administration. Et ce qu'ils deposent est chiffre par restic AVANT de partir : le site heberge leur etat sans pouvoir le lire. C'est ce qui rend ce service mutualisable alors que la voute ne l'est jamais.