--- # Flux réseau de PostgreSQL (propriété du rôle). Voir docs/flux-conception.md. flux: - sens: ingress port: 5432 protocole: tcp pair: [serveur_keycloak, serveur_forgejo, serveur_icinga, serveur_nextcloud] chiffrement: tls-requis raison: "Connexions applicatives à PostgreSQL (verify-full ; pg_hba hostssl)." # L'EXPORTATEUR DE METRIQUES — declare ICI, et pas dans `meta/metriques.yml`. # # Un flux est un flux : il vit la ou vivent les autres flux de ce role. `metriques.yml` # declare QUOI mesurer et OU le lire ; ce fichier declare QUI a le droit d'y aller. # Deux fichiers pour un meme fait finiraient par diverger — assez d'exemples ici. # # `serveur_prometheus` SEUL. Pas `flotte`, pas une source vide : l'exportateur publie # l'etat interne de la base — nombre de connexions, tailles, ratios — et ca ne regarde # que l'observatoire. - sens: ingress port: 9187 protocole: tcp pair: [serveur_prometheus] # `clair`, ET C'EST UNE DETTE QU'ON ECRIT PLUTOT QUE DE LA TAIRE (2026-09-14). # # `client_metrique` sert deja ses metriques en TLS, certificat synchronise par # `client_pki`. Cet exportateur-ci ne le fait pas encore : il faudrait lui poser un # `--web.config.file` et l'abonner au meme renouvellement. # # CE QUI TRANSITE N'EST PAS ANODIN : nombre de connexions, tailles des bases, ratios # de cache. Pas de donnee applicative, mais l'etat interne d'un serveur de donnees. # Le flux ne sort pas de la zone, et la frontiere ne le laisse passer que depuis # l'observatoire — ce n'est pas une excuse, c'est ce qui rend la dette tenable en # attendant. chiffrement: clair raison: >- Metriques PostgreSQL lues par l'observatoire. Series, pas verdicts : ce qui derive lentement — cache qui decroche, connexions qui montent, bases qui grossissent — n'a que le graphe pour se faire voir. En clair pour l'instant, contrairement a `client_metrique` : dette inscrite, a fermer par `--web.config.file` + `client_pki`.