Set-OPS-Public/roles/serveur_durci/meta/supervision.yml
Daniel Allaire 5340220192 vigie : vues métier par clientèle interne, dérivées du plan
- metier: sur chaque sonde (47) ; catalogue des vues et services dans
  serveur_icingaweb2 ; vues Mes outils / Services rendus / Exploitation
- contrôles calculés comme serveur_icinga (sauvegardes, socle, matériel,
  frontière) ; vue vide non posée ; ancien exemple supervision retiré
- CHANGELOG 71

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-10-04 02:26:11 -04:00

42 lines
2.2 KiB
YAML

---
# Supervision derivee du groupe. Voir docs/supervision-conception.md.
#
# POURQUOI CETTE SONDE EXISTE, ET CE QU'ELLE NE MESURE PAS.
#
# `auditd` est le seul service de securite du socle dont la panne soit SILENCIEUSE et
# TROMPEUSE a la fois. Le 2026-08-30, sur les quinze machines de Chezlepro, un doublon
# dans `rules.d/` faisait echouer `audit-rules.service` — dont le demon depend. Resultat :
# onze regles armees dans le noyau, `auditctl -l` les affichant toutes, et personne pour
# collecter. Pendant tout ce temps le deploiement rapportait `failed=0`.
#
# CE QU'ON NE MESURE PAS : le nombre de regles. C'est exactement le chiffre qui restait
# bon pendant la panne ; en faire un verdict aurait donne du vert. Il part en perfdata,
# pour que le diagnostic distingue « rien d'arme » de « arme mais rien de collecte ».
#
# CE QU'ON MESURE : le service tourne, ET le journal a bouge recemment. Les deux, parce
# qu'un `auditd` vivant qui n'ecrit plus — disque plein, `disk_full_action = SUSPEND` —
# laisse la meme trace qu'un audit en bonne sante pour qui ne regarde que `systemctl`.
sondes:
- nom: audit
metier: socle
ttl: 5400
# Posee par `auditd` seulement si `auditd_enabled` : Icinga ne l'attend qu'a ces
# conditions (voir `setops-sondes.conf.j2`, 2026-09-28).
seulement_si: auditd_enabled
defini_par: auditd
raison: >-
La piste d'audit s'ecrit-elle vraiment ? Des regles armees dans le noyau ne
prouvent pas qu'un demon collecte : le 2026-08-30, quinze machines ont eu les
deux apparences de la sante sans qu'une seule ligne soit ecrite.
- nom: connectivite
metier: socle
ttl: 180
# Attendue a la minute, et non au quart d'heure : c'est tout son interet. Voir le mode
# `minute` du porteur (`client_sante`).
fraicheur: 180
raison: >-
Chaque flux que le registre promet a cette machine passe-t-il, maintenant ? Un pare-feu
(Proxmox ou nftables) qui coupe un flux declare ne casse rien de visible tout de suite :
la sauvegarde echoue cette nuit, le certificat ne se renouvelle pas demain. Teste chaque
minute depuis la machine qui doit joindre, avec la cause (rejete, delai, personne
n'ecoute) — et les connexions entrantes que les regles declarees ne couvrent pas.