Set-OPS-Public/wiki/Rôle-serveur_loki.md
Daniel Allaire d76ce574f0 fiches de role au wiki : 68 generees, l index, et trois gardes qui ont mordu
Generees depuis ce que chaque role declare, avec un schema mermaid et la raison
de chaque ligne. Une section vide est une information : l index recompte ce que
la flotte ne declare pas — 36 sans flux, 40 sans sonde, 67 sans metrique.

La charte du wiki disait de ne pas recopier le depot, pour eviter la derive. Le
motif ne vaut pas pour une page qui relit sa source ; l exception est nommee
plutot que prise en silence.

La navigation exigeait une citation DIRECTE alors que son motif parle
d atteignabilite. L exigence litterale interdisait toute page d index — la garde
forcait a degrader ce qu elle protegeait. Elle suit maintenant les liens de
proche en proche, et son motif reconnait le souligne : un motif trop etroit ne
rend pas une garde prudente, il la rend aveugle.

Et le compte du wiki serait passe de 27 a 96 : une fiche generee n est pas une
unite d apprentissage.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-14 14:09:13 -04:00

43 lines
2.4 KiB
Markdown

# Rôle `serveur_loki`
> **Généré** par `scripts/fiche_role.py` depuis les `meta/` de ce rôle.
> Ne pas éditer à la main : corriger la déclaration, puis régénérer.
> **Pour qui :** celui qui doit agir sur ce rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend, et ce qu'il coûte.
```mermaid
graph LR
R["<b>loki</b>"]
E0["fabric"] -->|"1514 · clair"| R
E1["fabric"] -->|"3100 · tls"| R
E2["journal"] -->|"3100 · tls"| R
E3["localhost"] -->|"3100 · clair"| R
R -.->|"sonde « ingestion »"| ICINGA[["Icinga"]]
R -.->|"sonde « journaux-frontiere »"| ICINGA[["Icinga"]]
```
## Qui lui parle
| port | depuis | chiffrement | pourquoi |
|---|---|---|---|
| `3100` | `client_journal` | tls | Réception des journaux poussés par Alloy (client_journal) en HTTPS (http_tls_config, cert step-ca). |
| `3100` | `localhost` | clair | Requêtes de Grafana co-localisé (datasource Loki en localhost). |
| `3100` | `fabric` | tls | Journaux des hyperviseurs. La machine qui PORTE les VM ecrivait ses journaux nulle part ailleurs que sur son propre disque — invisibles le jour ou c'est elle qui casse. |
| `1514` | `fabric` | clair | Journaux de la frontiere. Elle n'accueille aucun agent et n'emet que du syslog ; sans ce flux, le seul equipement qui voit passer TOUT le trafic n'ecrit nulle part. |
## Ce qu'il rend à la supervision
| sonde | TTL | ce qu'elle voit |
|---|---|---|
| `ingestion` | 5400 s | Loki est-il PRET a ingerer ? Un Loki qui ecoute mais dont l'ingesteur n'est pas pret accepte les connexions et perd les journaux — la panne se voit des semaines plus tard, quand on cherche une trace qui n'a jamais ete ecrite. |
| `journaux-frontiere` | 5400 s | La frontiere journalise-t-elle encore ? Sa destination syslog a deja pointe une VM rasee : toute la journalisation d'OPNsense s'est arretee dix jours sans que rien ne le signale. Un equipement muet ne se plaint pas — on demande donc a Loki ce qu'il a RECU, pas a la frontiere ce qu'elle croit avoir envoye. |
## Ce qu'il expose en séries
*Aucun exportateur déclaré — voir `docs/metriques-conception.md`.*
## Ce qu'il coûte, et qui entre
- **Empreinte** : 1 cœur(s), 1024 Mo, 20 Go.
- **Authentification** : `interne-sans-auth` — API HTTP sans authentification, joignable DANS le tenant. Non exposee au plan. Consommee par Grafana, pas par un humain — mais rien ne l'empeche.