Application de ce que l entree precedente avait prepare : 49 regles creees,
5 retirees. Cibles Prometheus 2/8 -> 8/8, hotes dans Loki 1/7 -> 7/7.
Puis correction de ce que l application a revele. Cinq defauts, tous de la
meme famille : un reglage qui ne suit pas l interrupteur dont il depend.
- la sonde de Loki interrogeait en HTTPS un Loki servant en clair ;
- la sonde de la forge visait http:// sur un port 443 chiffre, puis
validait un certificat emis pour le FQDN en interrogeant 127.0.0.1 ;
- la sonde du runner comparait six depots a UNE branche quand le plan en
declare une par depot. Elle contredisait la declaration qu elle etait
censee verifier : elle n accusait pas la machine, elle s accusait
elle-meme.
Le tenant restait juste dans les cinq cas. C est le site, qui deploie ces
roles autrement, qui les a tous reveles d un coup.
La sonde des journaux, elle, avait deux defauts a la naissance. Elle criait
une perte deja reparee, faute de dire sur QUELLE fenetre - un ecart sans sa
fenetre n est pas une mesure, c est un nombre. Et elle alertait sur la
cicatrice plutot que sur la plaie : le compteur d Alloy est cumulatif, donc
six machines restaient orange pour toujours. Ce qui alerte est desormais la
CROISSANCE. En echange, un cas muet leve maintenant : zero envoi et zero
rejet n est pas la sante, c est un agent qui ne fait rien.
Enfin, le runner ne pouvait plus cloner le genome. Defaut PREEXISTANT,
revele par le redeploiement et non cause par lui - le diff des regles
generees le montre. generer_nftables(site=True) lisait le plan du TENANT :
derive se resolvait donc a 3000, le port que Forgejo ecoute derriere un
edge, alors que le plan du site dit 443 et explique pourquoi. La forge
ouvrait un port que personne n ecoute et laissait 443 ferme a toute la
flotte.
Mesure finale : Icinga 51/51, Prometheus 8/8, Loki 7/7, prouver 64 OK,
lint 0 defaut sur 82 fichiers. Controles negatifs sur des COPIES des
sondes : les quatre rendent CRITICAL.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
59 lines
2.7 KiB
Django/Jinja
59 lines
2.7 KiB
Django/Jinja
#!/bin/bash
|
|
# GENERE par Set-OPS (role serveur_forgejo). Ne pas editer a la main.
|
|
#
|
|
# SONDE « forge » — la forge est-elle en etat de servir ?
|
|
#
|
|
# Contrat : docs/supervision-conception.md (API des greffons Nagios) — une ligne, 0/1/2.
|
|
# Mise en defaut PAR PARAMETRE : `serveur_forgejo_sonde_url` (port ferme).
|
|
#
|
|
# ON DEMANDE A FORGEJO CE QU'IL PENSE DE LUI-MEME. `/api/healthz` verifie sa BASE et son
|
|
# CACHE et rend `pass` ou non. C'est plus juste que tout ce qu'on inventerait de
|
|
# l'exterieur : une forge dont la base est tombee sert encore ses pages statiques et
|
|
# repond a `/api/v1/version` — elle a l'air vivante et ne peut plus rien faire.
|
|
#
|
|
# PREMIERE VERSION FAUSSE, ET INSTRUCTIVE (2026-09-10). Elle visait le port 443 et
|
|
# comptait les depots sous `/var/lib/forgejo/repositories`. Les deux etaient INVENTES :
|
|
# la forge du tenant ecoute en 3000 derriere l'edge, et elle n'a legitimement AUCUN depot
|
|
# — elle est neuve. La sonde criait donc deux fois sur un service sain. On lit la verite
|
|
# du role, on ne la suppose pas.
|
|
set -uo pipefail
|
|
|
|
URL={{ serveur_forgejo_sonde_url }}
|
|
|
|
# `-k`, ET C'EST DELIBERE (2026-09-10). Des que le schema suit `serveur_forgejo_tls`, la
|
|
# sonde parle en HTTPS a `127.0.0.1` — alors que le certificat step-ca est emis pour le
|
|
# FQDN de la machine. La verification echoue, curl ne rend RIEN, et le test « sortie vide »
|
|
# ci-dessous traduisait cela en « la forge ne repond pas » : un CRITICAL sur une forge qui
|
|
# servait le genome au meme instant.
|
|
#
|
|
# Valider le certificat ici reviendrait a mesurer la PKI depuis le mauvais endroit — c'est
|
|
# le travail de la sonde `certificat`, qui compare le cert SERVI a celui du disque. Celle-ci
|
|
# demande a Forgejo ce qu'il pense de lui-meme ; le transport n'est pas son sujet.
|
|
sortie=$(curl -sk --max-time 10 "${URL}/api/healthz" 2>/dev/null)
|
|
[[ -n "${sortie}" ]] || { echo "La forge ne repond pas sur ${URL}."; exit 2; }
|
|
|
|
verdict=$(printf '%s' "${sortie}" | python3 -c '
|
|
import json, sys
|
|
try:
|
|
d = json.load(sys.stdin)
|
|
except Exception:
|
|
print("2|reponse illisible de /api/healthz"); raise SystemExit
|
|
etat = d.get("status")
|
|
mauvais = sorted(n for n, v in (d.get("checks") or {}).items()
|
|
if any((c or {}).get("status") != "pass" for c in (v or [])))
|
|
if etat == "pass" and not mauvais:
|
|
print("0|" + ", ".join(sorted(d.get("checks") or {})) + " : pass")
|
|
else:
|
|
print("2|statut " + str(etat) + (" ; en defaut : " + ", ".join(mauvais) if mauvais else ""))
|
|
' 2>/dev/null)
|
|
|
|
code=${verdict%%|*}
|
|
texte=${verdict#*|}
|
|
[[ -n "${code}" ]] || { echo "Verdict de sante illisible."; exit 2; }
|
|
|
|
if [[ "${code}" == "0" ]]; then
|
|
echo "Forge en etat de servir — ${texte}."
|
|
exit 0
|
|
fi
|
|
echo "Forge EN DEFAUT — ${texte}."
|
|
exit 2
|