Deux mouvements d une seule doctrine : le site fournit tout ce dont un
tenant a besoin pour venir au monde.
1. LES DEPOTS TIERS. Grafana, Icinga, Smallstep et Collabora ne publient
qu en HTTPS ; apt-cacher-ng ne relaie pas un tunnel, et le socle pose donc
Acquire::https::Proxy DIRECT. Chaque machine sortait elle-meme sur
Internet. Le cache declare desormais un Remap par fournisseur, et chaque
role demande en {{ ..._depot_schema }}:// - http des qu un cache est
declare, https sinon. Le TLS n est rompu nulle part : il est TERMINE au
cache, qui est notre machine, et l integrite vient des signatures.
avant : 4 fournisseurs en HTTPS direct, 14 machines sortant seules
apres : 0 source en HTTPS direct, 0 erreur apt sur 14 machines
Trois lecons. Le remap appartient au cache qui SORT : pose sur un cache
chaine, il tente le HTTPS a travers son amont et rend 503. apt_repository
AJOUTE au lieu de remplacer, donc l ancienne ligne https sortait toujours.
Et la liste des fournisseurs ne se devine pas - j en avais trois, l audit
en a revele un quatrieme.
2. LE CACHE DU TENANT. Sa ligne portait son propre retrait depuis toujours
- service MUTUALISABLE, un ecosysteme au premier age peut pointer sur celui
de son hote. Retiree. Ce qu on perd, dit franchement : plus de trafic
inter-zone et plus de charge sur site-cache-01, contre un service de moins
a poser, superviser et reproduire.
3. UN ROLE QU ON RETIRE DOIT DEFAIRE CE QU IL A FAIT. Le retrait a montre
que rien ne nettoie derriere. Le fichier apt visait un cache eteint en
ecrasant le plancher qui fonctionnait - le defaut deja paye a quinze
machines. Et les sondes du cache restaient, le porteur poussant pour des
services qu Icinga ne definit plus (404). Le socle retire le premier,
client_sante derive les sondes attendues et retire les orphelines.
P65 refuse tout role visant un depot relaye en https ecrit en dur. Sa
limite est dite : elle empeche une regression sur ce qui est connu, elle ne
decouvre pas l inconnu.
Mesure : Icinga 87 OK sur 96, prouver 65 OK, lint 0 defaut.
Reste, et c est dit : apt-cacher-ng tourne toujours sur forge-01 que plus
aucun plan ne declare.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
205 lines
7 KiB
YAML
205 lines
7 KiB
YAML
---
|
|
- name: Assurer le repertoire des trousseaux apt
|
|
ansible.builtin.file:
|
|
path: /etc/apt/keyrings
|
|
state: directory
|
|
owner: root
|
|
group: root
|
|
mode: "0755"
|
|
|
|
# Recuperee UNE FOIS. Sans garde, chaque deploiement recontactait le serveur du
|
|
# fournisseur : cinq cles x quatorze hotes = soixante-dix allers-retours externes pour
|
|
# des cles deja installees, et autant d'occasions qu'un tiers lent fasse tomber le
|
|
# deploiement. Arbitrage rendu le 2026-08-09 : une plateforme souveraine ne depend pas
|
|
# de six serveurs etrangers pour redeployer ce qu'elle possede deja.
|
|
#
|
|
# CONSEQUENCE ASSUMEE : une rotation de cle amont n'est plus recuperee toute seule. Elle
|
|
# ne passe pas inapercue pour autant — `apt` refuse alors le depot, bruyamment. Pour
|
|
# forcer le rafraichissement : supprimer le fichier et rejouer le role.
|
|
- name: Cette ressource est-elle deja recuperee ? (Telecharger la cle de signature Gr)
|
|
ansible.builtin.stat:
|
|
path: "{{ serveur_loki_depot_cle_fichier }}"
|
|
register: telecharger_la_cle_de_signature_grafana_present
|
|
|
|
- name: Telecharger la cle de signature Grafana
|
|
when: not telecharger_la_cle_de_signature_grafana_present.stat.exists
|
|
ansible.builtin.get_url:
|
|
url: "{{ serveur_loki_depot_cle_url }}"
|
|
dest: "{{ serveur_loki_depot_cle_fichier }}"
|
|
owner: root
|
|
group: root
|
|
mode: "0644"
|
|
|
|
# `apt_repository` AJOUTE, IL NE REMPLACE PAS (mesure du 2026-09-10).
|
|
#
|
|
# Passer une source de `https://` a `http://` y ecrit une SECONDE ligne au lieu de
|
|
# corriger la premiere. apt interroge alors les deux — et l'ancienne continue de sortir
|
|
# en direct sur Internet, ce que le passage au cache visait justement a supprimer. Le
|
|
# symptome le disait, sur les quatorze machines :
|
|
#
|
|
# W: La cible Packages est specifiee plusieurs fois dans grafana.list:1 et :2
|
|
#
|
|
# On retire donc explicitement la forme precedente. `state: absent` ne mord que si la
|
|
# ligne existe : sur une machine neuve, cette tache ne fait rien.
|
|
- name: Retirer la forme HTTPS du depot (elle contournait le cache)
|
|
ansible.builtin.apt_repository:
|
|
repo: "{{ serveur_loki_depot_source | replace('http://', 'https://') }}"
|
|
filename: grafana
|
|
state: absent
|
|
when: serveur_loki_depot_schema == 'http'
|
|
|
|
- name: Ajouter le depot apt Grafana
|
|
ansible.builtin.apt_repository:
|
|
repo: "{{ serveur_loki_depot_source }}"
|
|
filename: grafana
|
|
state: present
|
|
|
|
# LE CACHE DU CONTROLEUR D'ABORD, LE DEPOT DISTANT POUR LE RESTE (2026-09-03).
|
|
#
|
|
# Les depots tiers sont en HTTPS, et `client_artefacts` pose
|
|
# `Acquire::https::Proxy "DIRECT"` — ils CONTOURNENT donc le cache du site et sortent sur
|
|
# Internet a chaque construction de VM. `make cacher-paquets` les tire une fois, versions
|
|
# epinglees et empreintes verifiees ; ce role les depose depuis ce cache.
|
|
- name: Poser les paquets tiers depuis le cache du controleur
|
|
ansible.builtin.include_role:
|
|
name: paquets_tiers
|
|
vars:
|
|
paquets_tiers_noms: "{{ serveur_loki_paquets }}"
|
|
|
|
- name: Installer Loki
|
|
ansible.builtin.apt:
|
|
# CE QUE LE CACHE N'A PAS FOURNI, ET RIEN D'AUTRE. Les dependances Debian passent
|
|
# par le cache du site en HTTP ; seuls les paquets tiers non caches exigent Internet.
|
|
# Reinstaller ce que le cache vient de poser ferait un `update_cache` inutile — et
|
|
# hors ligne, il echouerait APRES un travail deja fait.
|
|
name: "{{ serveur_loki_paquets | difference((paquets_tiers_disponibles | default({})).keys() | list) }}"
|
|
state: present
|
|
update_cache: true
|
|
|
|
when: (serveur_loki_paquets
|
|
| difference((paquets_tiers_disponibles | default({})).keys() | list)) | length > 0
|
|
- name: Assurer le groupe loki (le paquet cree l'utilisateur en nogroup)
|
|
ansible.builtin.group:
|
|
name: loki
|
|
system: true
|
|
|
|
- name: Rattacher l'utilisateur loki a son groupe
|
|
ansible.builtin.user:
|
|
name: loki
|
|
group: loki
|
|
|
|
- name: Assurer le repertoire de donnees Loki
|
|
ansible.builtin.file:
|
|
path: "{{ serveur_loki_chemin }}"
|
|
state: directory
|
|
owner: loki
|
|
group: loki
|
|
mode: "0750"
|
|
|
|
# --- TLS : synchroniser le cert step_ca AVANT d'activer http_tls_config ---
|
|
- name: TLS — repertoire des certificats (loki)
|
|
ansible.builtin.file:
|
|
path: "{{ serveur_loki_tls_dir }}"
|
|
state: directory
|
|
owner: loki
|
|
group: loki
|
|
mode: "0700"
|
|
when: serveur_loki_tls_actif | bool
|
|
|
|
- name: TLS — script de synchronisation du certificat
|
|
ansible.builtin.template:
|
|
src: setops-loki-cert-sync.sh.j2
|
|
dest: /usr/local/sbin/setops-loki-cert-sync
|
|
owner: root
|
|
group: root
|
|
mode: "0755"
|
|
when: serveur_loki_tls_actif | bool
|
|
|
|
- name: TLS — unites de synchronisation (service + path)
|
|
ansible.builtin.template:
|
|
src: "{{ item.s }}"
|
|
dest: "{{ item.d }}"
|
|
owner: root
|
|
group: root
|
|
mode: "0644"
|
|
loop:
|
|
- { s: "setops-loki-cert-sync.service.j2", d: "/etc/systemd/system/setops-loki-cert-sync.service" }
|
|
- { s: "setops-loki-cert-sync.path.j2", d: "/etc/systemd/system/setops-loki-cert-sync.path" }
|
|
loop_control:
|
|
label: "{{ item.d | basename }}"
|
|
when: serveur_loki_tls_actif | bool
|
|
|
|
- name: TLS — activer la surveillance du certificat (path)
|
|
ansible.builtin.systemd:
|
|
name: setops-loki-cert-sync.path
|
|
enabled: true
|
|
state: started
|
|
daemon_reload: true
|
|
when:
|
|
- serveur_loki_tls_actif | bool
|
|
- not ansible_check_mode
|
|
|
|
- name: TLS — synchroniser le certificat maintenant
|
|
ansible.builtin.command: /usr/local/sbin/setops-loki-cert-sync
|
|
changed_when: false
|
|
when:
|
|
- serveur_loki_tls_actif | bool
|
|
- not ansible_check_mode
|
|
|
|
- name: TLS — verifier la presence du certificat synchronise
|
|
ansible.builtin.stat:
|
|
path: "{{ serveur_loki_tls_dir }}/{{ item }}"
|
|
register: serveur_loki_tls_stat
|
|
loop:
|
|
- loki.crt
|
|
- loki.key
|
|
when:
|
|
- serveur_loki_tls_actif | bool
|
|
- not ansible_check_mode
|
|
|
|
- name: TLS — garde-fou, ne pas activer sans certificat en place
|
|
ansible.builtin.assert:
|
|
that:
|
|
- item.stat.exists
|
|
fail_msg: "Cert Loki absent ({{ item.item }}) — TLS non active."
|
|
loop: "{{ serveur_loki_tls_stat.results | default([]) }}"
|
|
loop_control:
|
|
label: "{{ item.item }}"
|
|
when:
|
|
- serveur_loki_tls_actif | bool
|
|
- not ansible_check_mode
|
|
|
|
- name: Deployer la configuration Loki
|
|
ansible.builtin.template:
|
|
src: config.yml.j2
|
|
dest: "{{ serveur_loki_config }}"
|
|
owner: root
|
|
group: loki
|
|
mode: "0640"
|
|
notify: Redemarrer loki
|
|
|
|
- name: Activer et demarrer Loki
|
|
when: not ansible_check_mode
|
|
ansible.builtin.systemd:
|
|
name: "{{ serveur_loki_service }}"
|
|
enabled: true
|
|
state: started
|
|
|
|
# --- Sonde de supervision (docs/supervision-conception.md) --------------------------
|
|
# Le role qui possede la verite depose sa propre sonde ; le porteur (`client_sante`) la
|
|
# fait tourner et pousse le verdict, sans savoir ce qu'elle mesure.
|
|
- name: Assurer le repertoire des sondes de supervision
|
|
ansible.builtin.file:
|
|
path: /usr/local/lib/setops/sondes
|
|
state: directory
|
|
owner: root
|
|
group: root
|
|
mode: "0755"
|
|
|
|
- name: Deposer la sonde « ingestion »
|
|
ansible.builtin.template:
|
|
src: sonde-ingestion.sh.j2
|
|
dest: /usr/local/lib/setops/sondes/ingestion.sh
|
|
owner: root
|
|
group: root
|
|
mode: "0750"
|