serveur_grafana : config OIDC via GF_AUTH_GENERIC_OAUTH_* (client grafana, realm chezlepro, secret vault_grafana_oidc). serveur_loki/prometheus/grafana déployés sur obs-01. Fix serveur_loki : créer le groupe loki (paquet crée l'user en nogroup). Prouvé (flux authorization code headless via l'edge) : testmail (LDAP) se connecte à Grafana par le SSO ; /api/user renvoie login/email/name fédérés depuis LDAP. Chaîne LDAP → Keycloak → Grafana. Gaps notés : enregistrement du client OIDC dans Keycloak fait via kcadm à la main (à codifier) ; résolution keycloak→edge sur obs-01 = /etc/hosts manuel (PowerDNS devrait porter les A d'exposition) ; mapping de rôles Grafana. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
62 lines
1.4 KiB
YAML
62 lines
1.4 KiB
YAML
---
|
|
- name: Assurer le repertoire des trousseaux apt
|
|
ansible.builtin.file:
|
|
path: /etc/apt/keyrings
|
|
state: directory
|
|
owner: root
|
|
group: root
|
|
mode: "0755"
|
|
|
|
- name: Telecharger la cle de signature Grafana
|
|
ansible.builtin.get_url:
|
|
url: "{{ serveur_loki_depot_cle_url }}"
|
|
dest: "{{ serveur_loki_depot_cle_fichier }}"
|
|
owner: root
|
|
group: root
|
|
mode: "0644"
|
|
|
|
- name: Ajouter le depot apt Grafana
|
|
ansible.builtin.apt_repository:
|
|
repo: "{{ serveur_loki_depot_source }}"
|
|
filename: grafana
|
|
state: present
|
|
|
|
- name: Installer Loki
|
|
ansible.builtin.apt:
|
|
name: "{{ serveur_loki_paquets }}"
|
|
state: present
|
|
update_cache: true
|
|
|
|
- name: Assurer le groupe loki (le paquet cree l'utilisateur en nogroup)
|
|
ansible.builtin.group:
|
|
name: loki
|
|
system: true
|
|
|
|
- name: Rattacher l'utilisateur loki a son groupe
|
|
ansible.builtin.user:
|
|
name: loki
|
|
group: loki
|
|
|
|
- name: Assurer le repertoire de donnees Loki
|
|
ansible.builtin.file:
|
|
path: "{{ serveur_loki_chemin }}"
|
|
state: directory
|
|
owner: loki
|
|
group: loki
|
|
mode: "0750"
|
|
|
|
- name: Deployer la configuration Loki
|
|
ansible.builtin.template:
|
|
src: config.yml.j2
|
|
dest: "{{ serveur_loki_config }}"
|
|
owner: root
|
|
group: loki
|
|
mode: "0640"
|
|
notify: Redemarrer loki
|
|
|
|
- name: Activer et demarrer Loki
|
|
when: not ansible_check_mode
|
|
ansible.builtin.systemd:
|
|
name: "{{ serveur_loki_service }}"
|
|
enabled: true
|
|
state: started
|