Rend l'écosystème reconstructible en une commande (create+deploy idempotent) et ajoute la couche « accès » (nftables least-privilege) au zéro-confiance. Orchestrateur (phase 2) : - docs/couches-deploiement.yml : registre des couches (socle → pki → services → apps → agents) - scripts/orchestrer.py : tri par couche + topo intra-couche (graphe) → playbooks/site.yml ordonné - Makefile : site / deployer-tout / flotte-creer / reconstruire / myDay (+ gardes CONFIRMER) - docs/dependances-groupes.yml : graphe complété (keycloak→openldap, dovecot, postfix, icingaweb2, nextcloud) Audit codé-en-dur (phase 1b) : labels/slug OIDC dérivés de l'intrant `organisation` (serveur_forgejo/grafana/nextcloud) — le moteur ne porte plus de nom de tenant. Registre des flux réseau (phase 0) : - meta/flux.yml pour tous les rôles (29 rôles, 63 flux ; schéma + matrice validés) - scripts/resoudre_flux.py : matrice d'audit (docs/registre-flux.md) + rulesets nftables résolus par hôte - roles/nftables_baseline : déploie le ruleset résolu (moindre-privilège) quand activé, sinon repli Correctifs : détection du coffre Vault (chemin production → inventaire réellement résolu). Outillage : make wiki-publier (publication du wiki pédagogique dans Forgejo). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> |
||
|---|---|---|
| .. | ||
| defaults | ||
| handlers | ||
| meta | ||
| tasks | ||
| templates | ||
| README.md | ||
client_journal
Intégration cliente journaux : expédie le journal système (journald) de la VM
vers serveur_loki, via Grafana Alloy.
Rôle
- Ajoute le dépôt apt Grafana et installe
alloy. - Ajoute l'utilisateur
alloyau groupesystemd-journal(lecture du journal). - Déploie
/etc/alloy/config.alloy:loki.source.journal→loki.writevers Loki.
Boucle
VM dans client_journal → Alloy lit journald → pousse vers Loki (obs-01) →
visible dans Grafana (datasource Loki).
Variables
| Variable | Défaut | Rôle |
|---|---|---|
client_journal_loki_url |
http://10.0.14.11:3100/loki/api/v1/push |
Endpoint Loki (obs-01) |
Notes / limites
- La syntaxe de configuration Alloy évolue entre versions ; la config fournie
cible un Alloy récent (
loki.source.journal,loki.write). Ajustement mineur possible selon la version installée. - Étiquettes par défaut :
job=systemd-journal,host=<inventory_hostname>.
Prérequis
- Dépendance
client_journal requiert serveur_loki actif(déjà dansdocs/dependances-groupes.yml).