Set-OPS-Public/roles/serveur_ops_site/meta/supervision.yml
Daniel Allaire 79fcff3274 sonde fabric : le pare-feu, le SDN, la frontiere et les acces disent-ils le plan ?
Un minuteur horaire sur le runner du site joue les plans de lecture et
consigne l ecart ; la sonde lit le constat, et signale un constat perime.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-28 16:56:17 -04:00

42 lines
2.3 KiB
YAML

---
# Supervision derivee du role. Voir docs/supervision-conception.md.
#
# CE ROLE NE SERT RIEN. Il n'ecoute sur aucun port, ne repond a personne, et une sonde de
# disponibilite n'aurait ici aucun sens. Ce qu'il detient, c'est un POUVOIR : celui de
# creer et de detruire des VM sur toute la fabric — le plus dangereux du systeme.
#
# UN POUVOIR NE TOMBE PAS EN PANNE : IL S'EVAPORE. Les trois pieces qui le composent
# peuvent disparaitre sans qu'aucun service ne bronche, et on ne s'en apercoit qu'au
# moment ou l'on veut materialiser — c'est-a-dire quand un ecosysteme doit naitre, ou
# quand il faut le reconstruire.
#
# 1. LA CARTE DE LA FABRIC (`underlay.yml`). Sans elle, le runner ne sait pas sur quoi
# il materialise. `tasks/main.yml` refuse de deployer sans — mais rien ne la surveille
# apres.
#
# 2. LA VOUTE DU SITE, ET SON CHIFFREMENT. Elle porte les justificatifs du cluster. Ce
# role verifie deja a la pose que l'en-tete `$ANSIBLE_VAULT` est la, parce qu'une
# copie mal faite la dechiffre en transit. Un fichier dechiffre ne fait echouer
# AUCUN deploiement : Ansible le lit tres bien. Il expose simplement tout.
#
# 3. LA CLE QUI L'OUVRE, et ses permissions.
#
# LA SONDE NE LIT JAMAIS LE CONTENU DE CES FICHIERS. Elle regarde un en-tete, un
# proprietaire et un mode — rien d'autre. Le secret reste un pointeur qu'on ne suit pas.
#
# TTL de 5400 s pour un porteur qui passe aux 15 min : trois passages manques avant la
# peremption. Le silence alerte autant que l'echec.
sondes:
- nom: pouvoir-materialiser
ttl: 5400
raison: 'Le runner du site peut-il encore materialiser, et son secret est-il toujours
protege ? La carte de la fabric, la voute du site et sa cle ne font tomber aucun
service en disparaissant — on s''en apercoit quand un ecosysteme doit naitre. Et une
voute dechiffree en transit ne fait echouer aucun deploiement : Ansible la lit tres
bien, elle expose simplement tout.'
- nom: fabric
ttl: 5400
raison: >-
Le pare-feu Proxmox, le SDN, la frontiere et les acces WireGuard disent-ils encore ce
que le plan dit ? Le 2026-09-28, aucune VM des locataires n'avait son pare-feu actif
et rien ne le signalait ; les plans existaient, personne ne les jouait sans raison.