Set-OPS-Public/roles/serveur_icinga/meta/flux.yml
Daniel Allaire 6653f49f2e
Some checks are pending
verifier / verifier (push) Waiting to run
sauvegarde : la verification suit la cle, pas le depot
serveur_backup verifiait pour tout le monde — juste tant que le depot vivait
dans l ecosysteme. Depuis qu ils deposent chez leur hebergeur, le site heberge
des octets chiffres COTE CLIENT : il ne peut ni les lire ni dire s ils valent
quelque chose. La verification revient donc au seul qui detient la cle, le noeud.

client_backup verifie SON depot distant — pas le fait d avoir lance sa
sauvegarde. Une unite verte sur un depot vide est ce qui a menti un mois.

serveur_icinga n exige plus un hote serveur_backup et se branche sur deux
modeles : depot local (services sur son hote, nommes sauvegarde: <noeud>) ou
pas de depot (services sur chaque noeud, nommes sauvegarde).

Le 404 qui n etait pas une absence : les noeuds recevaient  No objects found
alors que icinga2 object list montrait le service charge. Le filtre du compte
d API ne portait que la premiere forme de nom — c est la PERMISSION qui
refusait, avec les mots d une absence.

Aussi : ingress 5665 depuis client_backup, le pair ne nommait que
serveur_backup.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
2026-09-02 18:53:44 -04:00

38 lines
1.6 KiB
YAML

---
# Flux réseau d'Icinga 2 (moteur de supervision). Voir docs/flux-conception.md.
# IcingaDB (Redis 6380) est co-localisé : consommé en localhost par le frontal Icinga Web 2.
flux:
- sens: ingress
port: 5665
protocole: tcp
pair: localhost
chiffrement: clair
raison: "API Icinga 2 consommée en local par Icinga Web 2 co-localisé."
# LES NOEUDS RAPPORTENT EUX-MEMES DEPUIS LE 2026-09-02.
#
# Tant que le depot vivait dans l'ecosysteme, il rapportait pour tout le monde et
# `serveur_backup` suffisait comme pair. Depuis que les ecosystemes deposent chez leur
# HEBERGEUR — qui heberge du chiffre et ne peut rien juger — c'est chaque detenteur
# d'etat qui verifie SON depot et le rapporte. Le pair, c'est donc `client_backup`.
#
# Les deux coexistent : un ecosysteme qui garde son propre depot continue de le laisser
# rapporter. `serveur_backup` reste declare juste en dessous.
- sens: ingress
port: 5665
protocole: tcp
pair: client_backup
chiffrement: tls-requis
raison: "Rapport passif de chaque detenteur d'etat sur SON depot distant : le depot du site heberge du chiffre et ne peut pas le juger."
- sens: ingress
port: 5665
protocole: tcp
pair: serveur_backup
chiffrement: tls-requis
partage: true
raison: "Le depot de sauvegarde depose ses resultats passifs (portee : process-check-result sur « sauvegarde: * »)."
- sens: egress
port: 5432
protocole: tcp
pair: serveur_postgresql
chiffrement: tls-requis
raison: "Base relationnelle du moteur Icinga (verify-full)."