Set-OPS-Public/roles/serveur_loki/tasks/main.yml
Daniel Allaire 67699e7841 Grafana branché au SSO OIDC (« Se connecter avec Chezlepro ») — prouvé
serveur_grafana : config OIDC via GF_AUTH_GENERIC_OAUTH_* (client grafana,
realm chezlepro, secret vault_grafana_oidc). serveur_loki/prometheus/grafana
déployés sur obs-01. Fix serveur_loki : créer le groupe loki (paquet crée
l'user en nogroup).

Prouvé (flux authorization code headless via l'edge) : testmail (LDAP) se
connecte à Grafana par le SSO ; /api/user renvoie login/email/name fédérés
depuis LDAP. Chaîne LDAP → Keycloak → Grafana.

Gaps notés : enregistrement du client OIDC dans Keycloak fait via kcadm à la
main (à codifier) ; résolution keycloak→edge sur obs-01 = /etc/hosts manuel
(PowerDNS devrait porter les A d'exposition) ; mapping de rôles Grafana.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-03 13:15:52 -04:00

62 lines
1.4 KiB
YAML

---
- name: Assurer le repertoire des trousseaux apt
ansible.builtin.file:
path: /etc/apt/keyrings
state: directory
owner: root
group: root
mode: "0755"
- name: Telecharger la cle de signature Grafana
ansible.builtin.get_url:
url: "{{ serveur_loki_depot_cle_url }}"
dest: "{{ serveur_loki_depot_cle_fichier }}"
owner: root
group: root
mode: "0644"
- name: Ajouter le depot apt Grafana
ansible.builtin.apt_repository:
repo: "{{ serveur_loki_depot_source }}"
filename: grafana
state: present
- name: Installer Loki
ansible.builtin.apt:
name: "{{ serveur_loki_paquets }}"
state: present
update_cache: true
- name: Assurer le groupe loki (le paquet cree l'utilisateur en nogroup)
ansible.builtin.group:
name: loki
system: true
- name: Rattacher l'utilisateur loki a son groupe
ansible.builtin.user:
name: loki
group: loki
- name: Assurer le repertoire de donnees Loki
ansible.builtin.file:
path: "{{ serveur_loki_chemin }}"
state: directory
owner: loki
group: loki
mode: "0750"
- name: Deployer la configuration Loki
ansible.builtin.template:
src: config.yml.j2
dest: "{{ serveur_loki_config }}"
owner: root
group: loki
mode: "0640"
notify: Redemarrer loki
- name: Activer et demarrer Loki
when: not ansible_check_mode
ansible.builtin.systemd:
name: "{{ serveur_loki_service }}"
enabled: true
state: started