Set-OPS-Public/roles/serveur_grafana/defaults/main.yml
Daniel Allaire 91d3a736e7 rotation : les comptes de secours peuvent enfin changer de mot de passe
Le runbook promettait cette rotation ; le code ne savait pas la faire. Les trois
roles ne posaient le mot de passe qu'a la CREATION — regenerer la voute aurait
produit le mensonge silencieux corrige toute la journee.

Chaque role sait desormais CHANGER un mot de passe existant, idempotent par
empreinte du secret applique. Pour Nextcloud le secret passe par l'environnement,
pas par la ligne de commande ou il serait visible dans la table des processus.

`grafana-cli` ecrivait dans une base FANTOME en annoncant « changed successfully »
a chaque fois : il prend `paths.data` a `<homepath>/data`, le paquet Debian range
la base dans /var/lib/grafana. Demasque par le champ `updated` du compte, reste a
l'heure du deploiement initial malgre quatre reinitialisations « reussies ». Un
message de succes n'est pas une preuve ; l'etat l'est.

Verifie par authentification reelle : Grafana 200, Nextcloud 200. Forgejo ferme
l'API par doctrine (D-41) — seule preuve disponible : le retour de la commande.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 21:10:47 -04:00

60 lines
3.4 KiB
YAML

---
serveur_grafana_paquets:
- grafana
serveur_grafana_service: "grafana-server"
serveur_grafana_port: 3000
# Publication (derriere serveur_nginx, TLS termine a l'edge).
serveur_grafana_hostname: "grafana.{{ domaine_interne }}"
serveur_grafana_root_url: "https://{{ serveur_grafana_hostname }}/"
# Datasources (Prometheus + Loki, co-localises sur obs-01).
serveur_grafana_prometheus_url: "http://localhost:9090"
serveur_grafana_loki_url: "http://localhost:3100"
# Dashboards provisionnés (fichiers) — répertoire lu par le provider Grafana.
serveur_grafana_dashboards_dir: "/var/lib/grafana/dashboards"
# Secret OBLIGATOIRE (Ansible Vault).
serveur_grafana_admin_password: "{{ vault_grafana_admin | default('') }}" # rempli depuis la voute (vault_grafana_admin)
# --- Connexion locale (accès de secours) ---
# `false` = le formulaire identifiant/mot de passe n'est PAS proposé au repos ; le SSO
# Keycloak est le seul chemin annoncé. Le compte local continue d'exister : on l'atteint
# par `sudo` sur l'hôte (voir docs/authentification.md), qui est le mécanisme de secours
# retenu. Une porte de connexion ouverte en permanence contournerait la politique de mot
# de passe, le MFA et surtout la révocation centrale — désactiver quelqu'un dans LDAP
# laisserait le compte local valide, sans que rien ne le signale.
serveur_grafana_connexion_locale: false
# --- SSO OIDC (Keycloak, realm applicatif) ---
# « Se connecter avec <organisation> » : Grafana délègue l'auth à Keycloak (client confidentiel).
# Requiert client_pki sur ce nœud (confiance step_ca pour les appels serveur→Keycloak) +
# résolution de l'hôte Keycloak (edge). Le client OIDC doit exister dans le realm.
serveur_grafana_oidc_actif: true
serveur_grafana_oidc_nom: "{{ organisation | default('Organisation') }}"
serveur_grafana_oidc_client_id: "grafana"
serveur_grafana_oidc_client_secret: "{{ vault_grafana_oidc | default('') }}" # voûte (vault_grafana_oidc)
serveur_grafana_oidc_realm: "{{ identite_realm | default('chezlepro') }}"
# DERIVE de l'exposition declaree au plan (role `resoudre_idp`) ; repli seulement.
serveur_grafana_oidc_repli: >-
https://keycloak.{{ domaine_interne }}/realms/{{ serveur_grafana_oidc_realm }}
serveur_grafana_oidc_base: >-
{{ (resoudre_idp_base | default(serveur_grafana_oidc_repli)) }}/protocol/openid-connect
serveur_grafana_oidc_scopes: "openid email profile"
# RBAC via SSO : mappe le claim 'roles' (rôles de realm Keycloak) vers le niveau Grafana.
# Défaut : grafana-admin→Admin, grafana-editor→Editor, sinon Viewer. Vider pour désactiver.
serveur_grafana_oidc_role_path: "contains(roles[*], 'grafana-admin') && 'Admin' || contains(roles[*], 'grafana-editor') && 'Editor' || 'Viewer'"
# Depot apt officiel Grafana (partage avec serveur_loki).
serveur_grafana_depot_cle_url: "https://apt.grafana.com/gpg-full.key"
serveur_grafana_depot_cle_fichier: "/etc/apt/keyrings/grafana.asc"
serveur_grafana_depot_source: "deb [signed-by=/etc/apt/keyrings/grafana.asc] https://apt.grafana.com stable main"
# Empreinte du mot de passe admin APPLIQUE — permet la rotation sans lire le secret
# en place (impossible : il est hache). Voir tasks/main.yml.
serveur_grafana_marqueur_admin: "/etc/grafana/.setops-admin-sha256"
# Chemins du paquet Debian — la CLI ne les devine pas (voir tasks/main.yml).
serveur_grafana_homepath: "/usr/share/grafana"
serveur_grafana_donnees: "/var/lib/grafana"