Set-OPS-Public/roles/serveur_loki/defaults/main.yml
Daniel Allaire 660aee91fa Zéro-confiance : flux Logs chiffré (Loki HTTPS + Alloy push https)
Loki sert son API en HTTPS via le cert step-ca (http_tls_config + cert-sync
owned loki, motif .path). Alloy pousse en https + tls_config (ca=root_ca).
Vars : serveur_loki_tls_actif, client_journal_loki_tls.

Prouvé : Loki HTTPS /ready 200 (vérif root_ca), HTTP rejeté (400), 4 hôtes
expédient des logs en https, 0 erreur loki.write après la transition.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-04 21:15:00 -04:00

20 lines
863 B
YAML

---
serveur_loki_paquets:
- loki
serveur_loki_service: "loki"
serveur_loki_config: "/etc/loki/config.yml"
serveur_loki_port: 3100
serveur_loki_chemin: "/var/lib/loki"
serveur_loki_retention: "744h" # 31 jours
# Depot apt officiel Grafana (partage avec serveur_grafana).
serveur_loki_depot_cle_url: "https://apt.grafana.com/gpg-full.key"
serveur_loki_depot_cle_fichier: "/etc/apt/keyrings/grafana.asc"
serveur_loki_depot_source: "deb [signed-by=/etc/apt/keyrings/grafana.asc] https://apt.grafana.com stable main"
# --- TLS (zero-confiance) : Loki sert son API HTTP en HTTPS (cert step_ca) ---
serveur_loki_tls_actif: false
serveur_loki_tls_dir: "/etc/loki/tls"
serveur_loki_tls_source_cert: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
serveur_loki_tls_source_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"