Set-OPS-Public/roles/serveur_loki
Daniel Allaire 84b5ecc71d frontiere posee, et cinq sondes qui disaient faux
Application de ce que l entree precedente avait prepare : 49 regles creees,
5 retirees. Cibles Prometheus 2/8 -> 8/8, hotes dans Loki 1/7 -> 7/7.

Puis correction de ce que l application a revele. Cinq defauts, tous de la
meme famille : un reglage qui ne suit pas l interrupteur dont il depend.

  - la sonde de Loki interrogeait en HTTPS un Loki servant en clair ;
  - la sonde de la forge visait http:// sur un port 443 chiffre, puis
    validait un certificat emis pour le FQDN en interrogeant 127.0.0.1 ;
  - la sonde du runner comparait six depots a UNE branche quand le plan en
    declare une par depot. Elle contredisait la declaration qu elle etait
    censee verifier : elle n accusait pas la machine, elle s accusait
    elle-meme.

Le tenant restait juste dans les cinq cas. C est le site, qui deploie ces
roles autrement, qui les a tous reveles d un coup.

La sonde des journaux, elle, avait deux defauts a la naissance. Elle criait
une perte deja reparee, faute de dire sur QUELLE fenetre - un ecart sans sa
fenetre n est pas une mesure, c est un nombre. Et elle alertait sur la
cicatrice plutot que sur la plaie : le compteur d Alloy est cumulatif, donc
six machines restaient orange pour toujours. Ce qui alerte est desormais la
CROISSANCE. En echange, un cas muet leve maintenant : zero envoi et zero
rejet n est pas la sante, c est un agent qui ne fait rien.

Enfin, le runner ne pouvait plus cloner le genome. Defaut PREEXISTANT,
revele par le redeploiement et non cause par lui - le diff des regles
generees le montre. generer_nftables(site=True) lisait le plan du TENANT :
derive se resolvait donc a 3000, le port que Forgejo ecoute derriere un
edge, alors que le plan du site dit 443 et explique pourquoi. La forge
ouvrait un port que personne n ecoute et laissait 443 ferme a toute la
flotte.

Mesure finale : Icinga 51/51, Prometheus 8/8, Loki 7/7, prouver 64 OK,
lint 0 defaut sur 82 fichiers. Controles negatifs sur des COPIES des
sondes : les quatre rendent CRITICAL.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-10 10:27:12 -04:00
..
defaults frontiere posee, et cinq sondes qui disaient faux 2026-09-10 10:27:12 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta sondes : les six premieres, et le patron qui les rend eprouvables 2026-09-10 02:48:55 -04:00
tasks sondes : les six premieres, et le patron qui les rend eprouvables 2026-09-10 02:48:55 -04:00
templates sondes : les six premieres, et le patron qui les rend eprouvables 2026-09-10 02:48:55 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

serveur_loki

Agrégation de journaux Loki (dépôt apt officiel Grafana), plateforme d'observabilité.

Rôle

  • Ajoute le dépôt apt Grafana (clé + source) et installe loki.
  • Déploie une configuration single-node (stockage filesystem, schéma TSDB v13).
  • Rétention via le compactor (retention_enabled, retention_period).
  • Écoute sur :3100.

Variables principales

Variable Défaut Rôle
serveur_loki_port 3100 Port HTTP
serveur_loki_chemin /var/lib/loki Stockage local
serveur_loki_retention 744h (31 j) Rétention des journaux

Intégration

  • Côté VM : l'expédition des journaux (promtail / Grafana Alloy) sera gérée par le futur rôle client_journal.
  • serveur_grafana consommera Loki comme datasource.

Notes / limites

  • Le format de configuration Loki évolue entre versions ; la config fournie cible un Loki récent (TSDB v13, single-node). Un ajustement mineur peut être requis selon la version installée par le dépôt.
  • Le chemin du fichier de config (/etc/loki/config.yml) suit le paquet Debian Grafana.

Hors périmètre

  • Mode distribué/microservices, stockage objet (S3), alerting Loki.