Application de ce que l entree precedente avait prepare : 49 regles creees,
5 retirees. Cibles Prometheus 2/8 -> 8/8, hotes dans Loki 1/7 -> 7/7.
Puis correction de ce que l application a revele. Cinq defauts, tous de la
meme famille : un reglage qui ne suit pas l interrupteur dont il depend.
- la sonde de Loki interrogeait en HTTPS un Loki servant en clair ;
- la sonde de la forge visait http:// sur un port 443 chiffre, puis
validait un certificat emis pour le FQDN en interrogeant 127.0.0.1 ;
- la sonde du runner comparait six depots a UNE branche quand le plan en
declare une par depot. Elle contredisait la declaration qu elle etait
censee verifier : elle n accusait pas la machine, elle s accusait
elle-meme.
Le tenant restait juste dans les cinq cas. C est le site, qui deploie ces
roles autrement, qui les a tous reveles d un coup.
La sonde des journaux, elle, avait deux defauts a la naissance. Elle criait
une perte deja reparee, faute de dire sur QUELLE fenetre - un ecart sans sa
fenetre n est pas une mesure, c est un nombre. Et elle alertait sur la
cicatrice plutot que sur la plaie : le compteur d Alloy est cumulatif, donc
six machines restaient orange pour toujours. Ce qui alerte est desormais la
CROISSANCE. En echange, un cas muet leve maintenant : zero envoi et zero
rejet n est pas la sante, c est un agent qui ne fait rien.
Enfin, le runner ne pouvait plus cloner le genome. Defaut PREEXISTANT,
revele par le redeploiement et non cause par lui - le diff des regles
generees le montre. generer_nftables(site=True) lisait le plan du TENANT :
derive se resolvait donc a 3000, le port que Forgejo ecoute derriere un
edge, alors que le plan du site dit 443 et explique pourquoi. La forge
ouvrait un port que personne n ecoute et laissait 443 ferme a toute la
flotte.
Mesure finale : Icinga 51/51, Prometheus 8/8, Loki 7/7, prouver 64 OK,
lint 0 defaut sur 82 fichiers. Controles negatifs sur des COPIES des
sondes : les quatre rendent CRITICAL.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
35 lines
1.8 KiB
YAML
35 lines
1.8 KiB
YAML
---
|
|
serveur_loki_paquets:
|
|
- loki
|
|
|
|
serveur_loki_service: "loki"
|
|
serveur_loki_config: "/etc/loki/config.yml"
|
|
serveur_loki_port: 3100
|
|
serveur_loki_chemin: "/var/lib/loki"
|
|
serveur_loki_retention: "744h" # 31 jours
|
|
|
|
# Depot apt officiel Grafana (partage avec serveur_grafana).
|
|
serveur_loki_depot_cle_url: "https://apt.grafana.com/gpg-full.key"
|
|
serveur_loki_depot_cle_fichier: "/etc/apt/keyrings/grafana.asc"
|
|
serveur_loki_depot_source: "deb [signed-by=/etc/apt/keyrings/grafana.asc] https://apt.grafana.com stable main"
|
|
|
|
# --- TLS (zero-confiance) : Loki sert son API HTTP en HTTPS (cert step_ca) ---
|
|
serveur_loki_tls_actif: false
|
|
serveur_loki_tls_dir: "/etc/loki/tls"
|
|
serveur_loki_tls_source_cert: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
|
|
serveur_loki_tls_source_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
|
|
|
|
# --- Sonde de supervision -----------------------------------------------------------
|
|
# LE SCHEMA SE DERIVE DU COMMUTATEUR TLS, il ne s'ecrit pas (mesure du 2026-09-10).
|
|
#
|
|
# Cette ligne disait `https` en dur, alors que `serveur_loki_tls_actif` vaut `false` par
|
|
# defaut. Chez le tenant, qui l'active dans ses group_vars, l'accord etait fortuit ; au
|
|
# site, qui ne l'active pas, la sonde interrogeait en HTTPS un Loki qui sert en clair et
|
|
# rapportait « Loki ne repond pas » — un CRITICAL sur un service en parfaite sante.
|
|
#
|
|
# Une fausse alarme est pire qu'une sonde absente : elle apprend a ne plus lire la sonde.
|
|
# Meme forme que le reglage d'authentification de Grafana, corrige le meme jour — un
|
|
# parametre qui ne suit pas l'interrupteur dont il depend.
|
|
serveur_loki_sonde_schema: "{{ 'https' if serveur_loki_tls_actif | bool else 'http' }}"
|
|
serveur_loki_sonde_url: >-
|
|
{{ serveur_loki_sonde_schema }}://127.0.0.1:{{ serveur_loki_port }}
|