Aucune metrique de SERVICE n etait collectee — seulement du systeme. Le crochet serveur_prometheus_cibles_supplementaires existait, documente, et personne ne le remplissait. Le pendant de meta/supervision.yml et son contraire : une sonde rend un verdict avec un TTL, un exportateur expose une serie. Est-ce casse, contre depuis quand et vers ou. Le critere des panneaux : une serie a sa place si elle PRECEDE un verdict ou si elle n en aura JAMAIS. Le taux de succes du cache n en aura jamais — quand les donnees depassent shared_buffers, rien ne casse et tout devient lent. Compte en lecture seule (pg_monitor), et flux en clair avec sa dette inscrite. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
39 lines
2 KiB
YAML
39 lines
2 KiB
YAML
---
|
|
# Flux réseau de PostgreSQL (propriété du rôle). Voir docs/flux-conception.md.
|
|
flux:
|
|
- sens: ingress
|
|
port: 5432
|
|
protocole: tcp
|
|
pair: [serveur_keycloak, serveur_forgejo, serveur_icinga, serveur_nextcloud]
|
|
chiffrement: tls-requis
|
|
raison: "Connexions applicatives à PostgreSQL (verify-full ; pg_hba hostssl)."
|
|
# L'EXPORTATEUR DE METRIQUES — declare ICI, et pas dans `meta/metriques.yml`.
|
|
#
|
|
# Un flux est un flux : il vit la ou vivent les autres flux de ce role. `metriques.yml`
|
|
# declare QUOI mesurer et OU le lire ; ce fichier declare QUI a le droit d'y aller.
|
|
# Deux fichiers pour un meme fait finiraient par diverger — assez d'exemples ici.
|
|
#
|
|
# `serveur_prometheus` SEUL. Pas `flotte`, pas une source vide : l'exportateur publie
|
|
# l'etat interne de la base — nombre de connexions, tailles, ratios — et ca ne regarde
|
|
# que l'observatoire.
|
|
- sens: ingress
|
|
port: 9187
|
|
protocole: tcp
|
|
pair: [serveur_prometheus]
|
|
# `clair`, ET C'EST UNE DETTE QU'ON ECRIT PLUTOT QUE DE LA TAIRE (2026-09-14).
|
|
#
|
|
# `client_metrique` sert deja ses metriques en TLS, certificat synchronise par
|
|
# `client_pki`. Cet exportateur-ci ne le fait pas encore : il faudrait lui poser un
|
|
# `--web.config.file` et l'abonner au meme renouvellement.
|
|
#
|
|
# CE QUI TRANSITE N'EST PAS ANODIN : nombre de connexions, tailles des bases, ratios
|
|
# de cache. Pas de donnee applicative, mais l'etat interne d'un serveur de donnees.
|
|
# Le flux ne sort pas de la zone, et la frontiere ne le laisse passer que depuis
|
|
# l'observatoire — ce n'est pas une excuse, c'est ce qui rend la dette tenable en
|
|
# attendant.
|
|
chiffrement: clair
|
|
raison: >-
|
|
Metriques PostgreSQL lues par l'observatoire. Series, pas verdicts : ce qui derive
|
|
lentement — cache qui decroche, connexions qui montent, bases qui grossissent — n'a
|
|
que le graphe pour se faire voir. En clair pour l'instant, contrairement a
|
|
`client_metrique` : dette inscrite, a fermer par `--web.config.file` + `client_pki`.
|