Set-OPS-Public/roles/serveur_loki
Daniel Allaire c733d2df1c la frontiere journalise a nouveau, et une garde veille cette fois
Doctrine posee par l exploitant : des lors que le site a son Loki, la
journalisation de la frontiere et des hyperviseurs doit y etre dirigee.

CE QUI ETAIT CASSE. La destination syslog d OPNsense pointait
10.17.20.11:3100 - une adresse de TENANT, sur le port de Loki, en UDP, ce
que Loki ne sait pas lire. La VM a ete rasee ; une cible morte a arrete
TOUTE la journalisation pendant dix jours. La destination a ete eteinte
pour reparer et jamais remplacee. Deux fautes en une : plus de journaux, et
une cible chez un locataire, ce que D-87 refuse dans l autre sens.

L intention etait juste - bonnes facilites, info et au-dessus. On l a
REPRISE telle quelle et change uniquement la destination : ces choix
avaient ete faits, ce n etait pas a nous de les redecider.

UN TRADUCTEUR, parce que Loki ne parle pas syslog : loki.source.syslog dans
l Alloy qui tourne DEJA sur le collecteur. Port 1514 et non 514, donc
ecoute sans privilege - un collecteur qui aurait besoin des droits du
systeme pour entendre un equipement serait un mauvais echange.

UNE REGLE DE RELABEL SANS GARDE N IGNORE PAS : ELLE EFFACE. Trois quarts d
heure sur un symptome absurde - la configuration deposee portait
host = "bifrost-1", visible dans le fichier, et le flux arrivait sans
etiquette. Sans regex, la regle correspond TOUJOURS, meme quand sa source n
existe pas, et pose host = "". Loki jette une etiquette vide, et celle de l
ecouteur disparaissait avec elle.

Et la verification finale a corrige une seconde erreur, la mienne :
label/host/values rendait une liste en CACHE. La requete directe rendait
bien un flux. Un index qui ne montre pas une chose ne prouve pas qu elle n
existe pas.

LA GARDE, qui manquait depuis l incident. journaux-frontiere demande a LOKI
ce qu il a RECU, pas a la frontiere ce qu elle croit avoir envoye : la
destination est le seul juge, et un emetteur qui parle a un trou noir se
porte tres bien. La fenetre est DERIVEE du debit observe - environ 1500
lignes par minute - pas choisie.

Trois etats eprouves sur une copie : frontiere muette rc=2, Loki
injoignable rc=3, debit normal rc=0. Le 3 compte autant que le 2 : « je ne
peux rien affirmer » n est pas « c est casse ».

Mesure : 46 681 lignes recues en 30 min, site a 68 services tous OK.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-10 19:38:19 -04:00
..
defaults la frontiere journalise a nouveau, et une garde veille cette fois 2026-09-10 19:38:19 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta la frontiere journalise a nouveau, et une garde veille cette fois 2026-09-10 19:38:19 -04:00
tasks la frontiere journalise a nouveau, et une garde veille cette fois 2026-09-10 19:38:19 -04:00
templates la frontiere journalise a nouveau, et une garde veille cette fois 2026-09-10 19:38:19 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

serveur_loki

Agrégation de journaux Loki (dépôt apt officiel Grafana), plateforme d'observabilité.

Rôle

  • Ajoute le dépôt apt Grafana (clé + source) et installe loki.
  • Déploie une configuration single-node (stockage filesystem, schéma TSDB v13).
  • Rétention via le compactor (retention_enabled, retention_period).
  • Écoute sur :3100.

Variables principales

Variable Défaut Rôle
serveur_loki_port 3100 Port HTTP
serveur_loki_chemin /var/lib/loki Stockage local
serveur_loki_retention 744h (31 j) Rétention des journaux

Intégration

  • Côté VM : l'expédition des journaux (promtail / Grafana Alloy) sera gérée par le futur rôle client_journal.
  • serveur_grafana consommera Loki comme datasource.

Notes / limites

  • Le format de configuration Loki évolue entre versions ; la config fournie cible un Loki récent (TSDB v13, single-node). Un ajustement mineur peut être requis selon la version installée par le dépôt.
  • Le chemin du fichier de config (/etc/loki/config.yml) suit le paquet Debian Grafana.

Hors périmètre

  • Mode distribué/microservices, stockage objet (S3), alerting Loki.