Set-OPS-Public/roles/serveur_loki
Daniel Allaire f05f505b88 Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu
Rend l'écosystème reconstructible en une commande (create+deploy idempotent) et
ajoute la couche « accès » (nftables least-privilege) au zéro-confiance.

Orchestrateur (phase 2) :
- docs/couches-deploiement.yml : registre des couches (socle → pki → services → apps → agents)
- scripts/orchestrer.py : tri par couche + topo intra-couche (graphe) → playbooks/site.yml ordonné
- Makefile : site / deployer-tout / flotte-creer / reconstruire / myDay (+ gardes CONFIRMER)
- docs/dependances-groupes.yml : graphe complété (keycloak→openldap, dovecot, postfix, icingaweb2, nextcloud)

Audit codé-en-dur (phase 1b) : labels/slug OIDC dérivés de l'intrant `organisation`
(serveur_forgejo/grafana/nextcloud) — le moteur ne porte plus de nom de tenant.

Registre des flux réseau (phase 0) :
- meta/flux.yml pour tous les rôles (29 rôles, 63 flux ; schéma + matrice validés)
- scripts/resoudre_flux.py : matrice d'audit (docs/registre-flux.md) + rulesets nftables résolus par hôte
- roles/nftables_baseline : déploie le ruleset résolu (moindre-privilège) quand activé, sinon repli

Correctifs : détection du coffre Vault (chemin production → inventaire réellement résolu).
Outillage : make wiki-publier (publication du wiki pédagogique dans Forgejo).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-07 03:08:09 -04:00
..
defaults Zéro-confiance : flux Logs chiffré (Loki HTTPS + Alloy push https) 2026-07-04 21:15:00 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu 2026-07-07 03:08:09 -04:00
tasks Zéro-confiance : flux Logs chiffré (Loki HTTPS + Alloy push https) 2026-07-04 21:15:00 -04:00
templates Zéro-confiance : flux Logs chiffré (Loki HTTPS + Alloy push https) 2026-07-04 21:15:00 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

serveur_loki

Agrégation de journaux Loki (dépôt apt officiel Grafana), plateforme d'observabilité.

Rôle

  • Ajoute le dépôt apt Grafana (clé + source) et installe loki.
  • Déploie une configuration single-node (stockage filesystem, schéma TSDB v13).
  • Rétention via le compactor (retention_enabled, retention_period).
  • Écoute sur :3100.

Variables principales

Variable Défaut Rôle
serveur_loki_port 3100 Port HTTP
serveur_loki_chemin /var/lib/loki Stockage local
serveur_loki_retention 744h (31 j) Rétention des journaux

Intégration

  • Côté VM : l'expédition des journaux (promtail / Grafana Alloy) sera gérée par le futur rôle client_journal.
  • serveur_grafana consommera Loki comme datasource.

Notes / limites

  • Le format de configuration Loki évolue entre versions ; la config fournie cible un Loki récent (TSDB v13, single-node). Un ajustement mineur peut être requis selon la version installée par le dépôt.
  • Le chemin du fichier de config (/etc/loki/config.yml) suit le paquet Debian Grafana.

Hors périmètre

  • Mode distribué/microservices, stockage objet (S3), alerting Loki.