node_exporter sert en HTTPS via le cert step-ca (--web.config.file + cert-sync owned prometheus, motif .path). Prometheus scrape en scheme https + tls_config (ca=root_ca), vérifie contre l'IP en SAN. Vars : client_metrique_tls_actif, serveur_prometheus_metriques_tls. Prouvé : node_exporter HTTPS 200 (vérif root_ca), HTTP rejeté (400), 4 cibles Prometheus UP en https sans erreur. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
17 lines
843 B
YAML
17 lines
843 B
YAML
---
|
|
client_metrique_paquets:
|
|
- prometheus-node-exporter
|
|
|
|
client_metrique_service: "prometheus-node-exporter"
|
|
|
|
# Adresse d'ecoute de node_exporter. Par defaut toutes les interfaces ; la
|
|
# segmentation reseau (VLAN / nftables) restreint l'acces au serveur Prometheus.
|
|
client_metrique_adresse_ecoute: ":9100"
|
|
|
|
# --- TLS (zero-confiance) : node_exporter sert en HTTPS avec le cert step_ca ---
|
|
# Requiert client_pki sur le noeud. Prometheus scrape alors en https + verifie.
|
|
client_metrique_tls_actif: false
|
|
client_metrique_tls_dir: "/etc/prometheus-node-exporter/tls"
|
|
client_metrique_web_config: "/etc/prometheus-node-exporter/web-config.yml"
|
|
client_metrique_tls_source_cert: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
|
|
client_metrique_tls_source_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
|