Deux mouvements d une seule doctrine : le site fournit tout ce dont un
tenant a besoin pour venir au monde.
1. LES DEPOTS TIERS. Grafana, Icinga, Smallstep et Collabora ne publient
qu en HTTPS ; apt-cacher-ng ne relaie pas un tunnel, et le socle pose donc
Acquire::https::Proxy DIRECT. Chaque machine sortait elle-meme sur
Internet. Le cache declare desormais un Remap par fournisseur, et chaque
role demande en {{ ..._depot_schema }}:// - http des qu un cache est
declare, https sinon. Le TLS n est rompu nulle part : il est TERMINE au
cache, qui est notre machine, et l integrite vient des signatures.
avant : 4 fournisseurs en HTTPS direct, 14 machines sortant seules
apres : 0 source en HTTPS direct, 0 erreur apt sur 14 machines
Trois lecons. Le remap appartient au cache qui SORT : pose sur un cache
chaine, il tente le HTTPS a travers son amont et rend 503. apt_repository
AJOUTE au lieu de remplacer, donc l ancienne ligne https sortait toujours.
Et la liste des fournisseurs ne se devine pas - j en avais trois, l audit
en a revele un quatrieme.
2. LE CACHE DU TENANT. Sa ligne portait son propre retrait depuis toujours
- service MUTUALISABLE, un ecosysteme au premier age peut pointer sur celui
de son hote. Retiree. Ce qu on perd, dit franchement : plus de trafic
inter-zone et plus de charge sur site-cache-01, contre un service de moins
a poser, superviser et reproduire.
3. UN ROLE QU ON RETIRE DOIT DEFAIRE CE QU IL A FAIT. Le retrait a montre
que rien ne nettoie derriere. Le fichier apt visait un cache eteint en
ecrasant le plancher qui fonctionnait - le defaut deja paye a quinze
machines. Et les sondes du cache restaient, le porteur poussant pour des
services qu Icinga ne definit plus (404). Le socle retire le premier,
client_sante derive les sondes attendues et retire les orphelines.
P65 refuse tout role visant un depot relaye en https ecrit en dur. Sa
limite est dite : elle empeche une regression sur ce qui est connu, elle ne
decouvre pas l inconnu.
Mesure : Icinga 87 OK sur 96, prouver 65 OK, lint 0 defaut.
Reste, et c est dit : apt-cacher-ng tourne toujours sur forge-01 que plus
aucun plan ne declare.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
51 lines
2.7 KiB
YAML
51 lines
2.7 KiB
YAML
---
|
|
serveur_loki_paquets:
|
|
- loki
|
|
|
|
serveur_loki_service: "loki"
|
|
serveur_loki_config: "/etc/loki/config.yml"
|
|
serveur_loki_port: 3100
|
|
serveur_loki_chemin: "/var/lib/loki"
|
|
serveur_loki_retention: "744h" # 31 jours
|
|
|
|
# Depot apt officiel Grafana (partage avec serveur_grafana).
|
|
serveur_loki_depot_cle_url: "{{ serveur_loki_depot_schema }}://apt.grafana.com/gpg-full.key"
|
|
serveur_loki_depot_cle_fichier: "/etc/apt/keyrings/grafana.asc"
|
|
serveur_loki_depot_source: "deb [signed-by=/etc/apt/keyrings/grafana.asc] {{ serveur_loki_depot_schema }}://apt.grafana.com stable main"
|
|
|
|
# --- TLS (zero-confiance) : Loki sert son API HTTP en HTTPS (cert step_ca) ---
|
|
serveur_loki_tls_actif: false
|
|
serveur_loki_tls_dir: "/etc/loki/tls"
|
|
serveur_loki_tls_source_cert: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
|
|
serveur_loki_tls_source_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
|
|
|
|
# --- Sonde de supervision -----------------------------------------------------------
|
|
# LE SCHEMA SE DERIVE DU COMMUTATEUR TLS, il ne s'ecrit pas (mesure du 2026-09-10).
|
|
#
|
|
# Cette ligne disait `https` en dur, alors que `serveur_loki_tls_actif` vaut `false` par
|
|
# defaut. Chez le tenant, qui l'active dans ses group_vars, l'accord etait fortuit ; au
|
|
# site, qui ne l'active pas, la sonde interrogeait en HTTPS un Loki qui sert en clair et
|
|
# rapportait « Loki ne repond pas » — un CRITICAL sur un service en parfaite sante.
|
|
#
|
|
# Une fausse alarme est pire qu'une sonde absente : elle apprend a ne plus lire la sonde.
|
|
# Meme forme que le reglage d'authentification de Grafana, corrige le meme jour — un
|
|
# parametre qui ne suit pas l'interrupteur dont il depend.
|
|
serveur_loki_sonde_schema: "{{ 'https' if serveur_loki_tls_actif | bool else 'http' }}"
|
|
serveur_loki_sonde_url: >-
|
|
{{ serveur_loki_sonde_schema }}://127.0.0.1:{{ serveur_loki_port }}
|
|
|
|
# --- SCHEMA DES DEPOTS TIERS (2026-09-10) --------------------------------------------
|
|
#
|
|
# `http` DES QU'UN CACHE EST DANS LE CHEMIN, `https` sinon. Ce n'est pas un relachement :
|
|
# le cache RELAIE ces depots en https vers le fournisseur (voir `serveur_artefacts`,
|
|
# `Remap-*`), et l'integrite vient des SIGNATURES du depot, qu'apt verifie de toute facon.
|
|
# Le meme raisonnement vaut deja pour `deb.debian.org` depuis toujours.
|
|
#
|
|
# Sans cette derivation, chaque machine sortait elle-meme sur Internet : le mandataire ne
|
|
# vaut que pour `http`, et le socle pose deliberement `Acquire::https::Proxy "DIRECT"`
|
|
# parce qu'un cache sans remap refuse les tunnels. Le remap leve ce refus ; encore
|
|
# faut-il DEMANDER en http.
|
|
#
|
|
# DEGRADE, JAMAIS DEVINE : pas de cache d'amorcage declare, pas de reecriture.
|
|
serveur_loki_depot_schema: >-
|
|
{{ 'http' if (artefacts_amorcage | default('') | string | length > 0) else 'https' }}
|