Set-OPS-Public/roles/serveur_grafana
Daniel Allaire a60b69f072 un fichier vide existe, et une sonde pour les correctifs
LA GARDE FICHIER ENTIER, en deux corrections. Un telechargement
interrompu laisse un fichier de zero octet QUI EXISTE, et toutes les gardes
demandaient seulement s il etait la. infra-mail-01 a garde une cle
smallstep de 0 octet apres l epreuve hors ligne.

La premiere correction n a pas suffi. Ajouter le controle de taille faisait
bien s executer la tache - et le fichier faisait toujours 0 octet au
passage suivant. get_url sur une destination existante emet une requete
CONDITIONNELLE : l amont repond non modifie, le module rend ok, la ruine
reste. Le play etait vert et ne reparait rien. Il faut effacer avant de
redemander.

Controle negatif : 0 -> 1022 octets, 0 erreur apt. Cinq roles.

LA SONDE CORRECTIFS, 23e. Set-OPS desarme unattended-upgrades et applique
les correctifs au deploiement - choix defendable, le verrou dpkg a fait
decrocher une machine d une reconstruction entiere le matin meme. Mais rien
ne disait QUAND le geste etait du : une flotte pouvait deriver des mois en
restant verte.

Elle mesure les paquets de securite en attente ET depuis quand. Elle ne
lance pas apt-get update - une sonde qui rafraichit l index toutes les
quinze minutes deviendrait la cause de la panne qu elle surveille. Et le
seuil de 72 h est un choix d exploitation, pas une derivation : le
mecanisme qui applique les correctifs est un geste humain.

P64 REFUSAIT UNE DECLARATION CORRECTE. serveur_debian et serveur_durci sont
des roles de declaration pure, sans une tache ; le travail est fait par les
roles que leur playbook applique. La preuve exigeait declaration et depot
dans le meme role - vrai des vingt-deux premieres sondes, faux des qu une
sonde appartient au socle. Une garde qui force a contourner ce qu elle
protege est un defaut. Elle suit desormais le playbook du groupe.

Mesure : 21/21 machines vertes, 65 preuves, 23 sondes, 0 echec.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-10 17:26:35 -04:00
..
defaults les depots tiers passent par le cache, et le tenant n a plus le sien 2026-09-10 14:53:48 -04:00
files/dashboards Grafana : dashboard provisionné « Journaux de la flotte » (Loki, Viewer-friendly) 2026-07-04 16:10:59 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta sondes : les six premieres, et le patron qui les rend eprouvables 2026-09-10 02:48:55 -04:00
tasks un fichier vide existe, et une sonde pour les correctifs 2026-09-10 17:26:35 -04:00
templates observabilite : le site cesse de ne rien voir de lui-meme 2026-09-10 04:43:01 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

serveur_grafana

Tableaux de bord Grafana (dépôt apt officiel Grafana). Interface d'observabilité au-dessus de Prometheus (métriques) et Loki (journaux).

Rôle

  • Ajoute le dépôt apt Grafana et installe grafana.
  • Provisionne les datasources Prometheus + Loki (/etc/grafana/provisioning/datasources/) — Grafana les câble au démarrage.
  • Domaine, root_url et mot de passe admin (Vault) via un drop-in systemd (non destructif, ne touche pas grafana.ini du paquet).
  • Inscriptions publiques désactivées.

Publication

  • Derrière serveur_nginx (TLS à l'edge) ; GF_SERVER_ROOT_URL=https://grafana.exemple.internal/.
  • Le site nginx se déclare côté serveur_nginx.

Secret requis (Vault)

serveur_grafana_admin_password: "{{ vault_grafana_admin }}"

Variables principales

Variable Défaut Rôle
serveur_grafana_hostname grafana.exemple.internal Domaine
serveur_grafana_prometheus_url http://localhost:9090 Datasource Prometheus
serveur_grafana_loki_url http://localhost:3100 Datasource Loki

Notes

  • Prometheus, Loki et Grafana sont co-localisés sur obs-01 → datasources en localhost.
  • Dépendance serveur_grafana requiert serveur_prometheus + serveur_loki actifs (déjà dans docs/dependances-groupes.yml).

Hors périmètre

  • Dashboards provisionnés (à ajouter ensuite), alerting Grafana, authentification OIDC via Keycloak (intégration ultérieure).