--- # Flux réseau de l'edge nginx (propriété du rôle). Voir docs/flux-conception.md. # Cas « edge » : ingress depuis l'extérieur (frontière publique) + egress vers les backends, # ces derniers dérivés des `expose:` des applications (pair: expositions). flux: - sens: ingress port: 80 protocole: tcp pair: externe chiffrement: clair raison: "HTTP entrant — redirection permanente vers HTTPS." - sens: ingress port: 443 protocole: tcp pair: externe chiffrement: tls-requis raison: "HTTPS entrant — services exposés (terminaison TLS à l'edge)." # L'edge sert AUSSI les hôtes du tenant : les FQDN publiés (`expose`) n'existent qu'ici, # et un service interne qui doit joindre un autre service passe par son nom publié — pas # par une adresse. C'est le cas de toute découverte OIDC : oauth2-proxy interroge # `https://auth./.well-known/…`, servi par l'edge. # # Sans cette déclaration, le flux existait d'un seul côté : `serveur_oauth2_proxy` # déclarait `egress 443 → edge`, la matrice était satisfaite (nginx déclare bien 443), # mais le devis est-ouest SAUTE `pair: externe` — il relève de la frontière. Aucune règle # d'hyperviseur n'était donc émise, et oauth2-proxy expirait sur `10.27.16.11:443`. # Constaté le 2026-08-07. - sens: ingress port: 443 protocole: tcp pair: flotte chiffrement: tls-requis raison: "HTTPS depuis le tenant : les FQDN publiés vivent à l'edge (découverte OIDC, appels inter-services par nom)." - sens: egress port: derive protocole: tcp pair: expositions chiffrement: tls-cible raison: "Proxy vers les backends exposés (host:port dérivés des expose ; TLS interne = roadmap edge→backends)." # L'EXPLOITANT administre les services par leur interface web, et il n'est ni un # hote du tenant ni un visiteur d'Internet : il arrive du reseau d'administration, # un troisieme chemin que rien ne declarait. Resultat au 2026-08-07 : le sysadmin # ne pouvait atteindre AUCUNE interface web de la flotte qu'il administre — ce qui # contredisait le runbook de reprise (docs/autorisation.md §6), lequel suppose # qu'on ouvre Keycloak dans un navigateur. # # L'edge SEUL recoit ce droit : c'est le point d'entree unique, et ouvrir les # services en direct elargirait la surface sans rien gagner. - sens: ingress port: 443 protocole: tcp pair: admin chiffrement: tls-requis raison: "HTTPS depuis le reseau d'administration : l'exploitant administre les services par leur interface web, servie par l'edge."