Les 33 roles serveur_* declarent maintenant une sonde. Les huit qui manquaient
sont ceux dont la verite ne ressemble pas a « ce service repond-il ».
Quatre marqueurs du site : ce que tasks/main.yml verifie UNE FOIS au deploiement
cesse d etre vrai sans que rien ne tombe. La racine du cache se retrouve chainee,
la forge du genome repond en n ayant plus rien dedans, un locataire n est plus
admis a resoudre, l isolation d un depot glisse.
serveur_ops_site ne sert rien : il detient un pouvoir. La sonde verifie que la
carte est la, que la voute du site est chiffree et que sa cle est en 0600 — sans
lire le contenu d aucun des trois.
serveur_icingaweb2 surveille la vitrine de la supervision elle-meme : si la
console meurt, tout reste vert et l exploitant est aveugle.
DEFAUT 1 — quatre gabarits qu Ansible aurait refuse de rendre. Jinja lit le
{# de ${#tableau[@]} comme un debut de commentaire. Le depot connaissait le
remede et l appliquait la ou quelqu un s etait fait prendre, nulle part ailleurs.
P76 rend desormais chaque gabarit de role, avec les delimiteurs qu Ansible en
tirerait — pas une recherche de motif.
DEFAUT 2 — la doctrine promettait 54 greffons et citait check_pgsql. La flotte a
monitoring-plugins-basic : 53, sans check_pgsql ni check_dns ni check_ldap. Le
paquet qui les porte traine samba et snmp sur chaque machine. Un greffon absent
sort en 127, qui n est pas un code Nagios.
21 controles negatifs sur les machines reelles du site. ansible-lint production
0/91, harnais 75 OK.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
35 lines
1.8 KiB
Markdown
35 lines
1.8 KiB
Markdown
# Rôle `serveur_backup_site`
|
|
|
|
> **Généré** par `scripts/fiche_role.py` depuis les `meta/` de ce rôle.
|
|
> Ne pas éditer à la main : corriger la déclaration, puis régénérer.
|
|
|
|
> **Pour qui :** celui qui doit agir sur ce rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend, et ce qu'il coûte.
|
|
|
|
```mermaid
|
|
graph LR
|
|
R["<b>backup_site</b>"]
|
|
E0["site"] -->|"22 · ssh"| R
|
|
R -.->|"sonde « depot-locataires »"| ICINGA[["Icinga"]]
|
|
```
|
|
|
|
## Qui lui parle
|
|
|
|
| port | depuis | chiffrement | pourquoi |
|
|
|---|---|---|---|
|
|
| `22` | `voisins_site` | ssh | Les écosystèmes de ce site déposent leur état ici tant qu'ils n'ont pas leur propre dépôt. SFTP par un utilisateur restreint, jamais un compte d'administration : le site reçoit des octets chiffrés par restic, il ne peut pas les lire. |
|
|
|
|
## Ce qu'il rend à la supervision
|
|
|
|
| sonde | TTL | ce qu'elle voit |
|
|
|---|---|---|
|
|
| `depot-locataires` | 5400 s | Les depots des locataires sont-ils toujours etanches, et reste-t-il de la place devant eux ? Un mode qui glisse laisse un locataire lire ou effacer les instantanes d'un autre, sans qu'aucune sauvegarde n'echoue. Un depot qui se remplit echoue AU MILIEU d'un instantane, chez le locataire, et sa panne s'y lit comme une erreur reseau. |
|
|
|
|
## Ce qu'il expose en séries
|
|
|
|
*Aucun exportateur déclaré — voir `docs/metriques-conception.md`.*
|
|
|
|
## Ce qu'il coûte, et qui entre
|
|
|
|
- **Empreinte** : 0 cœur(s), 0 Mo, 0 Go.
|
|
- **Authentification** : `sans-auth-humaine` — Les locataires deposent par SFTP, avec une CLE dediee et un utilisateur restreint — jamais un compte d'administration. Et ce qu'ils deposent est chiffre par restic AVANT de partir : le site heberge leur etat sans pouvoir le lire. C'est ce qui rend ce service mutualisable alors que la voute ne l'est jamais.
|
|
|