Set-OPS-Public/roles/serveur_icingaweb2/meta/flux.yml
Daniel Allaire 34bfd43e06 flux : seulement_si — un flux peut dependre d'un reglage de l'ecosysteme
La vigie (8080) et la console (8090) n'ecoutent sur le reseau qu'en mode
locale ; en SSO, nginx est lie a 127.0.0.1 et la regle ne menait a rien.
Evaluee par ecosysteme dans les trois generateurs (nftables, Proxmox,
frontiere). Locataires : 8 regles Proxmox et 4 nftables en moins. Site :
inchange.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-10-01 10:45:48 -04:00

41 lines
1.9 KiB
YAML

---
# Flux réseau d'Icinga Web 2 (frontal de supervision). Voir docs/flux-conception.md.
# Icinga 2 (API 5665) et IcingaDB (Redis 6380) sont co-localisés : consommés en localhost.
flux:
# `admin` EN PLUS DE `edge` — le meme raisonnement que `serveur_grafana`, qui le portait
# deja et dont la phrase vaut mot pour mot ici : *joignable depuis le plan
# d'administration partout, sans quoi un deploiement sans edge n'a plus de console*.
#
# CE QUE SON ABSENCE COUTAIT (2026-09-14) : le SITE n'a pas d'`infra-edge`. La console
# de supervision y a ete deployee, nginx ecoutait, php-fpm repondait — et le pare-feu
# ne laissait entrer PERSONNE. 88 verdicts lisibles par aucune machine au monde.
#
# Les deux consoles de l'observabilite avaient la meme contrainte et une seule des deux
# l'avait ecrite. En mode `locale`, nginx authentifie lui-meme : ce qui entre par le
# plan d'administration frappe un vestibule, pas l'application.
#
# SEULEMENT SI NGINX ECOUTE SUR LE RESEAU (2026-09-30). En SSO, il est lie a 127.0.0.1
# derriere la passerelle (`serveur_icingaweb2_nginx_bind: "127.0.0.1:"`) : ouvrir ce port
# depuis l'edge ne menait a rien — la sonde `connectivite` le disait chaque minute.
- sens: ingress
port: 8080
protocole: tcp
pair: [edge, admin]
seulement_si: {variable: serveur_icingaweb2_nginx_bind, egal: ""}
chiffrement: clair
raison: >-
Interface web servie via l'edge (TLS terminé à l'edge ; SSO possible via
oauth2-proxy), et joignable depuis le plan d'administration là où il n'y a pas
d'edge.
- sens: egress
port: 5432
protocole: tcp
pair: serveur_postgresql
chiffrement: tls-requis
raison: "Lecture d'IcingaDB (base relationnelle, verify-full)."
- sens: egress
port: 636
protocole: tcp
pair: serveur_openldap
chiffrement: tls-requis
raison: "Authentification des utilisateurs sur l'annuaire (LDAPS)."