serveur_grafana : config OIDC via GF_AUTH_GENERIC_OAUTH_* (client grafana, realm chezlepro, secret vault_grafana_oidc). serveur_loki/prometheus/grafana déployés sur obs-01. Fix serveur_loki : créer le groupe loki (paquet crée l'user en nogroup). Prouvé (flux authorization code headless via l'edge) : testmail (LDAP) se connecte à Grafana par le SSO ; /api/user renvoie login/email/name fédérés depuis LDAP. Chaîne LDAP → Keycloak → Grafana. Gaps notés : enregistrement du client OIDC dans Keycloak fait via kcadm à la main (à codifier) ; résolution keycloak→edge sur obs-01 = /etc/hosts manuel (PowerDNS devrait porter les A d'exposition) ; mapping de rôles Grafana. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> |
||
|---|---|---|
| .. | ||
| defaults | ||
| handlers | ||
| meta | ||
| tasks | ||
| templates | ||
| README.md | ||
serveur_loki
Agrégation de journaux Loki (dépôt apt officiel Grafana), plateforme d'observabilité.
Rôle
- Ajoute le dépôt apt Grafana (clé + source) et installe
loki. - Déploie une configuration single-node (stockage
filesystem, schéma TSDB v13). - Rétention via le compactor (
retention_enabled,retention_period). - Écoute sur
:3100.
Variables principales
| Variable | Défaut | Rôle |
|---|---|---|
serveur_loki_port |
3100 |
Port HTTP |
serveur_loki_chemin |
/var/lib/loki |
Stockage local |
serveur_loki_retention |
744h (31 j) |
Rétention des journaux |
Intégration
- Côté VM : l'expédition des journaux (promtail / Grafana Alloy) sera gérée par le
futur rôle
client_journal. serveur_grafanaconsommera Loki comme datasource.
Notes / limites
- Le format de configuration Loki évolue entre versions ; la config fournie cible un Loki récent (TSDB v13, single-node). Un ajustement mineur peut être requis selon la version installée par le dépôt.
- Le chemin du fichier de config (
/etc/loki/config.yml) suit le paquet Debian Grafana.
Hors périmètre
- Mode distribué/microservices, stockage objet (S3), alerting Loki.