Set-OPS-Public/roles/serveur_prometheus
Daniel Allaire 22ef279464 authentification : chaque rôle déclare sa position, gardé par P29
Une règle qu'aucune garde ne vérifie finit par ne plus être vraie — c'est ce qui
était arrivé aux 28 lignes d'intégration recopiées. Chaque rôle serveur_* porte
un meta/authentification.yml, confronté à son code par P29.

web-sso 5, socle-identite 2 (keycloak/openldap : ils SONT la chaîne d'identité),
ldap-direct 2, interne-sans-auth 2, sans-auth-humaine 12.

La preuve refuse l'oubli ET le mensonge. Éprouvée par sabotage sur sept cas :
déclaration supprimée, portée inventée, secours retiré, posture de formulaire
retirée, raison retirée, ldap-direct mensonger, réglage retiré des defaults.

Les deux derniers passaient dans la première version :

- le mensonge passait à cause d'un commentaire. Je cherchais le mot « ldap » dans
  le rôle, et serveur_grafana/defaults/main.yml contient « désactiver quelqu'un
  dans LDAP » : de la prose validait une déclaration fausse. La preuve exige
  maintenant un indice nommé — variable <rôle>_oidc / <rôle>_ldap, ou URI ldap://
- le réglage retiré passait parce que le gabarit citait encore la variable alors
  que plus rien ne lui donnait de valeur. La preuve lit defaults/main.yml en YAML
  et exige que la clé y soit définie, pas mentionnée.

Elle a aussi forcé une valeur : oauth2-proxy était déclaré « formulaire local
fermé » alors qu'il n'a aucun compte local. D'où formulaire_local: aucun, qui
distingue « il n'y en a jamais eu » de « il y en a un, il est fermé ».

Correction d'une note de la veille : Prometheus et Loki ne sont PAS exposés
publiquement (aucun expose au plan). Seuls six groupes le sont. Le risque est
intra-tenant, pas frontalier. Les deux lacunes sont comptées à chaque exécution,
pas masquées.

AFF-111, D-42. 29 preuves OK, ansible-lint (production) sur 375 fichiers.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-03 17:05:43 -04:00
..
defaults Zéro-confiance : flux Métriques chiffré (node_exporter TLS + scrape https) 2026-07-04 21:04:40 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta authentification : chaque rôle déclare sa position, gardé par P29 2026-08-03 17:05:43 -04:00
tasks Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
templates Portabilité from-zero : 4 correctifs débusqués par la reconstruction 2026-07-07 06:45:12 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

serveur_prometheus

Collecte de métriques Prometheus (paquet Debian), plateforme d'observabilité.

Rôle

  • Installe prometheus.
  • Déploie /etc/prometheus/prometheus.yml : job prometheus (soi-même) + job node dont les cibles sont dérivées de l'inventaire (hôtes actifs de client_metriquenode_exporter sur :9100).
  • Rétention via /etc/default/prometheus (--storage.tsdb.retention.time).
  • promtool check config avant rechargement (handler Valider et recharger prometheus).

Cibles dérivées de l'inventaire

Comme la zone DNS, la liste de scrape se construit toute seule : ajouter un hôte au groupe client_metrique et l'activer suffit à le faire scraper. Aucun edit manuel.

Variables principales

Variable Défaut Rôle
serveur_prometheus_intervalle 15s scrape_interval
serveur_prometheus_retention 15d Rétention TSDB
serveur_prometheus_groupe_metriques client_metrique Groupe source des cibles
serveur_prometheus_port_node 9100 Port node_exporter
serveur_prometheus_cibles_supplementaires [] Jobs additionnels libres

Intégration

  • Côté VM : node_exporter est installé par le futur rôle client_metrique.
  • serveur_grafana consommera Prometheus comme datasource.

Hors périmètre

  • Alerting (Alertmanager), règles d'alerte, fédération — phases dédiées.