Set-OPS-Public/roles/client_journal
Daniel Allaire 1410fe41ec les cles de signature passent aussi par le cache
get_url IGNORE la configuration d apt : le mandataire pose dans
/etc/apt/apt.conf.d/ ne vaut que pour apt. Les six cles de signature
sortaient donc TOUJOURS en direct, malgre tout le travail sur le remap. Un
trou reste ouvert derriere une porte qu on croyait fermee.

Et ce n etait pas theorique. Depuis collab-01 :

  en direct     grafana 200      collabora TIMEOUT
  via le cache                   collabora 200

La route directe vers Collabora ne passe pas depuis cette zone. Trois cles
sur quatre avaient reussi PAR CHANCE, parce que leurs fournisseurs etaient
joignables. Le meme geste corrige les deux : plus rien ne sort, et la
machine qui n avait pas de route en trouve une.

POURQUOI SEULE UNE NAISSANCE POUVAIT LE MONTRER. Mes deploiements de
convergence rendaient failed=0 parce que les cles etaient DEJA sur disque
et que la tache etait sautee. Le defaut existait depuis le premier commit
du remap, invisible a tout deploiement sur une flotte existante. C est l
argument de la reconstruction depuis zero, applique a moi-meme.

Troisieme reconstruction : 32 minutes, un seul echec - celui-ci. Clonage
3 min 52, zero fatal dans le journal, 963 Mo servis par le cache contre
183 tires de l Internet, soit 81 pourcent servis localement.

Et la derive s est effacee toute seule : apt-cacher-ng tournait encore sur
forge-01 que plus aucun plan ne declarait. Je proposais de l arreter a la
main ; la reconstruction l a fait. Ce qui n est pas au plan n existe pas
apres une naissance.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-10 15:41:56 -04:00
..
defaults les depots tiers passent par le cache, et le tenant n a plus le sien 2026-09-10 14:53:48 -04:00
handlers Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
meta observabilite : le site cesse de ne rien voir de lui-meme 2026-09-10 04:43:01 -04:00
tasks les cles de signature passent aussi par le cache 2026-09-10 15:41:56 -04:00
templates frontiere posee, et cinq sondes qui disaient faux 2026-09-10 10:27:12 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

client_journal

Intégration cliente journaux : expédie le journal système (journald) de la VM vers serveur_loki, via Grafana Alloy.

Rôle

  • Ajoute le dépôt apt Grafana et installe alloy.
  • Ajoute l'utilisateur alloy au groupe systemd-journal (lecture du journal).
  • Déploie /etc/alloy/config.alloy : loki.source.journal → loki.write vers Loki.

Boucle

VM dans client_journal → Alloy lit journald → pousse vers Loki (obs-01) → visible dans Grafana (datasource Loki).

Variables

Variable Défaut Rôle
client_journal_loki_url http://10.0.14.11:3100/loki/api/v1/push Endpoint Loki (obs-01)

Notes / limites

  • La syntaxe de configuration Alloy évolue entre versions ; la config fournie cible un Alloy récent (loki.source.journal, loki.write). Ajustement mineur possible selon la version installée.
  • Étiquettes par défaut : job=systemd-journal, host=<inventory_hostname>.

Prérequis

  • Dépendance client_journal requiert serveur_loki actif (déjà dans docs/dependances-groupes.yml).