--- # Flux réseau de l'edge nginx (propriété du rôle). Voir docs/flux-conception.md. # Cas « edge » : ingress depuis l'extérieur (frontière publique) + egress vers les backends, # ces derniers dérivés des `expose:` des applications (pair: expositions). flux: - sens: ingress port: 80 protocole: tcp pair: externe chiffrement: clair raison: "HTTP entrant — redirection permanente vers HTTPS." - sens: ingress port: 443 protocole: tcp pair: externe chiffrement: tls-requis raison: "HTTPS entrant — services exposés (terminaison TLS à l'edge)." # L'edge sert AUSSI les hôtes du tenant : les FQDN publiés (`expose`) n'existent qu'ici, # et un service interne qui doit joindre un autre service passe par son nom publié — pas # par une adresse. C'est le cas de toute découverte OIDC : oauth2-proxy interroge # `https://auth./.well-known/…`, servi par l'edge. # # Sans cette déclaration, le flux existait d'un seul côté : `serveur_oauth2_proxy` # déclarait `egress 443 → edge`, la matrice était satisfaite (nginx déclare bien 443), # mais le devis est-ouest SAUTE `pair: externe` — il relève de la frontière. Aucune règle # d'hyperviseur n'était donc émise, et oauth2-proxy expirait sur `10.27.16.11:443`. # Constaté le 2026-08-07. - sens: ingress port: 443 protocole: tcp pair: flotte chiffrement: tls-requis raison: "HTTPS depuis le tenant : les FQDN publiés vivent à l'edge (découverte OIDC, appels inter-services par nom)." - sens: egress port: derive protocole: tcp pair: expositions chiffrement: tls-cible raison: "Proxy vers les backends exposés (host:port dérivés des expose ; TLS interne = roadmap edge→backends)."