Set-OPS-Public/roles/serveur_ops/meta/flux.yml
Daniel Allaire 34bfd43e06 flux : seulement_si — un flux peut dependre d'un reglage de l'ecosysteme
La vigie (8080) et la console (8090) n'ecoutent sur le reseau qu'en mode
locale ; en SSO, nginx est lie a 127.0.0.1 et la regle ne menait a rien.
Evaluee par ecosysteme dans les trois generateurs (nftables, Proxmox,
frontiere). Locataires : 8 regles Proxmox et 4 nftables en moins. Site :
inchange.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-10-01 10:45:48 -04:00

64 lines
2.8 KiB
YAML

---
# Flux réseau du poste d'exploitation. Voir docs/flux-conception.md.
#
# Le poste est presque tout en sortie : il va chercher son génome, puis il pilote. Rien
# ne s'y connecte, sinon l'administration elle-même.
flux:
# LA CONSOLE D'EXPLOITATION, PUBLIEE PAR L'EDGE DE L'ECOSYSTEME (2026-09-14).
#
# `[edge, admin]` — la meme paire que `serveur_grafana` et `serveur_icingaweb2`, et
# pour la meme raison : sans edge, un ecosysteme n'aurait plus de console du tout.
#
# CE PORT N'EST PAS CELUI DU GUI. Le GUI ecoute `127.0.0.1:8765` et n'est joignable de
# nulle part ailleurs — c'est sa seule serrure, il sert sa page a qui la demande. Ce
# qui s'ouvre ici est le NGINX qui authentifie devant.
#
# LA REGLE N'EST EMISE QUE SI LE PLAN L'EXPOSE : un runner qui ne publie pas sa console
# n'a pas ce port ouvert, et `serveur_ops_gui_actif` reste faux.
#
# SEULEMENT EN MODE `locale` (2026-09-30) : c'est la que nginx EST le vestibule et ecoute
# sur le reseau. En `oidc`, il est lie a 127.0.0.1 (voir `serveur_ops_gui_nginx_bind`) et
# la regle etait « sans objet » — desormais elle n'est plus emise du tout.
- sens: ingress
port: 8090
protocole: tcp
pair: [edge, admin]
seulement_si: {variable: serveur_ops_gui_auth, egal: locale}
chiffrement: clair
raison: >-
Console d'exploitation servie par l'edge (TLS terminé à l'edge), et joignable
depuis le plan d'administration là où il n'y a pas d'edge. Le GUI lui-même reste
sur la boucle locale : c'est nginx qui authentifie devant.
- sens: egress
port: 443
protocole: tcp
pair: edge
chiffrement: tls-requis
raison: "Cloner et resynchroniser le génome depuis la forge de l'écosystème."
- sens: egress
port: 22
protocole: tcp
pair: flotte
chiffrement: ssh
raison: "Piloter la flotte — c'est la raison d'être du poste."
# L'HYPERVISEUR N'EST PAS DANS L'ÉCOSYSTÈME : il appartient au monde physique, de
# l'autre côté de la frontière. C'est donc un pair `externe`, et ce flux est le seul
# par lequel un écosystème peut en engendrer un autre.
- sens: egress
port: 8006
protocole: tcp
pair: externe
chiffrement: tls-requis
raison: "API de l'hyperviseur : créer et cloner les VM d'un écosystème descendant."
# LIRE LE GENOME CHEZ UN VOISIN. La forge du genome se mutualise par SITE : le moteur,
# les modeles et la fabric sont le meme contenu pour tous les tenants. Seul le plan
# `OPS-xxx` differe.
#
# La forge DE TRAVAIL d'un ecosysteme -- celle qui sert ses gens -- reste un service du
# tenant, et n'a rien a voir avec ce flux.
- sens: egress
port: 443
protocole: tcp
pair: voisins_site
chiffrement: tls-requis
raison: "Cloner le genome depuis la forge du site, quand cet ecosysteme n'heberge pas la sienne."