Deux mouvements d une seule doctrine : le site fournit tout ce dont un
tenant a besoin pour venir au monde.
1. LES DEPOTS TIERS. Grafana, Icinga, Smallstep et Collabora ne publient
qu en HTTPS ; apt-cacher-ng ne relaie pas un tunnel, et le socle pose donc
Acquire::https::Proxy DIRECT. Chaque machine sortait elle-meme sur
Internet. Le cache declare desormais un Remap par fournisseur, et chaque
role demande en {{ ..._depot_schema }}:// - http des qu un cache est
declare, https sinon. Le TLS n est rompu nulle part : il est TERMINE au
cache, qui est notre machine, et l integrite vient des signatures.
avant : 4 fournisseurs en HTTPS direct, 14 machines sortant seules
apres : 0 source en HTTPS direct, 0 erreur apt sur 14 machines
Trois lecons. Le remap appartient au cache qui SORT : pose sur un cache
chaine, il tente le HTTPS a travers son amont et rend 503. apt_repository
AJOUTE au lieu de remplacer, donc l ancienne ligne https sortait toujours.
Et la liste des fournisseurs ne se devine pas - j en avais trois, l audit
en a revele un quatrieme.
2. LE CACHE DU TENANT. Sa ligne portait son propre retrait depuis toujours
- service MUTUALISABLE, un ecosysteme au premier age peut pointer sur celui
de son hote. Retiree. Ce qu on perd, dit franchement : plus de trafic
inter-zone et plus de charge sur site-cache-01, contre un service de moins
a poser, superviser et reproduire.
3. UN ROLE QU ON RETIRE DOIT DEFAIRE CE QU IL A FAIT. Le retrait a montre
que rien ne nettoie derriere. Le fichier apt visait un cache eteint en
ecrasant le plancher qui fonctionnait - le defaut deja paye a quinze
machines. Et les sondes du cache restaient, le porteur poussant pour des
services qu Icinga ne definit plus (404). Le socle retire le premier,
client_sante derive les sondes attendues et retire les orphelines.
P65 refuse tout role visant un depot relaye en https ecrit en dur. Sa
limite est dite : elle empeche une regression sur ce qui est connu, elle ne
decouvre pas l inconnu.
Mesure : Icinga 87 OK sur 96, prouver 65 OK, lint 0 defaut.
Reste, et c est dit : apt-cacher-ng tourne toujours sur forge-01 que plus
aucun plan ne declare.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
59 lines
3.2 KiB
YAML
59 lines
3.2 KiB
YAML
---
|
|
client_journal_paquets:
|
|
- alloy
|
|
|
|
client_journal_service: "alloy"
|
|
client_journal_utilisateur: "alloy"
|
|
client_journal_config: "/etc/alloy/config.alloy"
|
|
|
|
# Point de collecte Loki (obs-01, serveur_loki, VLAN 14).
|
|
# Hôte Loki dérivé du groupe serveur_loki (FQDN via le plancher) ; override par instance au besoin.
|
|
client_journal_loki_url: "http://{{ (groups.get('serveur_loki') or ['obs-01']) | first }}.{{ domaine_interne }}:3100/loki/api/v1/push"
|
|
|
|
# Depot apt officiel Grafana (partage avec serveur_loki / serveur_grafana).
|
|
client_journal_depot_cle_url: "{{ client_journal_depot_schema }}://apt.grafana.com/gpg-full.key"
|
|
client_journal_depot_cle_fichier: "/etc/apt/keyrings/grafana.asc"
|
|
client_journal_depot_source: "deb [signed-by=/etc/apt/keyrings/grafana.asc] {{ client_journal_depot_schema }}://apt.grafana.com stable main"
|
|
|
|
# --- TLS (zero-confiance) : Alloy pousse vers Loki en https + verifie root_ca ---
|
|
client_journal_loki_tls: false
|
|
client_journal_loki_ca: "/etc/step/certs/root_ca.crt"
|
|
|
|
# Port de l'interface HTTP locale d'Alloy (diagnostic). DECLARE ici parce que son defaut
|
|
# amont — 12345 — entre en collision avec `serveur_dovecot_sasl_port`, qui vaut 12345 lui
|
|
# aussi et qui est un choix DELIBERE de Set-OPS (SASL reseau, pour la soumission :587).
|
|
#
|
|
# Sur `infra-mail-01`, les deux cohabitent : le premier demarre gagne, l'autre boucle sur
|
|
# « bind: address already in use ». Constate le 2026-08-08 lors de la premiere
|
|
# reconstruction from-zero, ou l'ordre des couches fait demarrer Dovecot bien avant Alloy.
|
|
# En exploitation courante le conflit dormait : Alloy tenait le port depuis toujours, et
|
|
# c'est l'ecoute SASL de Dovecot qui echouait — en silence.
|
|
#
|
|
# Le vrai defaut n'est pas le numero, c'est qu'un port SUBI ne se declare nulle part et
|
|
# qu'aucun controle ne peut donc voir la collision.
|
|
client_journal_http_port: 12346
|
|
client_journal_http_adresse: "127.0.0.1"
|
|
|
|
# --- Sonde de supervision (voir meta/supervision.yml) ---
|
|
# L'interface de diagnostic d'Alloy, la ou il tient le compte de ce qu'il a expedie et de
|
|
# ce qu'il a jete. Locale : personne d'autre n'a a la joindre.
|
|
client_journal_sonde_url: >-
|
|
http://{{ client_journal_http_adresse }}:{{ client_journal_http_port }}
|
|
# La memoire d'un passage a l'autre : sans elle, un compteur cumulatif ne dit pas QUAND.
|
|
client_journal_sonde_etat: "/var/lib/setops/journaux-jetees"
|
|
|
|
# --- SCHEMA DES DEPOTS TIERS (2026-09-10) --------------------------------------------
|
|
#
|
|
# `http` DES QU'UN CACHE EST DANS LE CHEMIN, `https` sinon. Ce n'est pas un relachement :
|
|
# le cache RELAIE ces depots en https vers le fournisseur (voir `serveur_artefacts`,
|
|
# `Remap-*`), et l'integrite vient des SIGNATURES du depot, qu'apt verifie de toute facon.
|
|
# Le meme raisonnement vaut deja pour `deb.debian.org` depuis toujours.
|
|
#
|
|
# Sans cette derivation, chaque machine sortait elle-meme sur Internet : le mandataire ne
|
|
# vaut que pour `http`, et le socle pose deliberement `Acquire::https::Proxy "DIRECT"`
|
|
# parce qu'un cache sans remap refuse les tunnels. Le remap leve ce refus ; encore
|
|
# faut-il DEMANDER en http.
|
|
#
|
|
# DEGRADE, JAMAIS DEVINE : pas de cache d'amorcage declare, pas de reecriture.
|
|
client_journal_depot_schema: >-
|
|
{{ 'http' if (artefacts_amorcage | default('') | string | length > 0) else 'https' }}
|