Set-OPS-Public/roles/serveur_grafana
Daniel Allaire 19871894ed keycloak : un jeton frais la ou on s'en sert ; grafana : un echec lisible
Technolibre remonte depuis zero une seconde fois — 14 hotes, 2588 taches ok,
0 failed. Deux defauts trouves en chemin.

LE JETON KEYCLOAK VIVAIT 60 SECONDES. Il etait pris dans politique-mdp.yml —
le 2e des neuf fichiers du role — et reutilise jusqu'au 8e. Entre les deux,
six fichiers de travail dont groupes-ldap.yml et ses reprises espacees de
15 s. Sur une construction NEUVE le temps depasse la minute : 401. Sur un
REJEU tout est converge, ca va vite, ca passe.

D'ou les deux echecs du matin, chaque fois suivis d'un succes au rejeu, qui
donnaient l'illusion d'une course au demarrage de Keycloak. J'avais ecrit
alors ne pas avoir de mesure qui le prouve — c'etait juste, et la cause etait
l'AGE du jeton. jeton-admin.yml en prend un frais la ou on s'en sert.

GRAFANA : UN ECHEC TRANSITOIRE RENDU ILLISIBLE. Premier demarrage, apres 67 s
de migrations : « failed to create admin user: no such column: uid », alors
que la migration qui ajoute cette colonne etait journalisee comme reussie.
Base neuve : tout remigre, service actif, colonne presente. L'incident ne
s'est pas reproduit et Chezlepro ne l'a jamais eu — je n'ai donc PAS corrige
la cause, faute de l'avoir reproduite. J'ai corrige ce qui la rendait
indechiffrable :

- Restart=on-failure venait du paquet SANS RestartSec, donc 100 ms : six
  relances en une seconde, chacune rejouant les migrations sur la meme base
  SQLite. Un echec unique se presentait comme un desastre. RestartSec=10 ;
- la rotation du compte de secours echouait cinq fois sous no_log en
  annoncant « the output has been hidden », alors que la vraie cause etait
  ailleurs et lisible : le serveur ne demarrait pas. Une attente explicite sur
  le port precede desormais la CLI, avec un message qui renvoie a la PREMIERE
  erreur du journal.

Troisieme fois dans la journee que no_log masque la cause au moment ou elle
sert : une garde qui protege un secret ne doit pas emporter le diagnostic.

Verifie : 7 devis sur Technolibre — MTU, identite, certificats, PostgreSQL,
courriel, frontiere CONFORME ; prouver.py 35 OK ; ansible-lint production.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-10 20:19:50 -04:00
..
defaults rotation : les comptes de secours peuvent enfin changer de mot de passe 2026-08-07 21:10:47 -04:00
files/dashboards Grafana : dashboard provisionné « Journaux de la flotte » (Loki, Viewer-friendly) 2026-07-04 16:10:59 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta acces : les cinq meta/acces.yml, et le mecanisme qui manque a chacun 2026-08-07 13:59:33 -04:00
tasks keycloak : un jeton frais la ou on s'en sert ; grafana : un echec lisible 2026-08-10 20:19:50 -04:00
templates keycloak : un jeton frais la ou on s'en sert ; grafana : un echec lisible 2026-08-10 20:19:50 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

serveur_grafana

Tableaux de bord Grafana (dépôt apt officiel Grafana). Interface d'observabilité au-dessus de Prometheus (métriques) et Loki (journaux).

Rôle

  • Ajoute le dépôt apt Grafana et installe grafana.
  • Provisionne les datasources Prometheus + Loki (/etc/grafana/provisioning/datasources/) — Grafana les câble au démarrage.
  • Domaine, root_url et mot de passe admin (Vault) via un drop-in systemd (non destructif, ne touche pas grafana.ini du paquet).
  • Inscriptions publiques désactivées.

Publication

  • Derrière serveur_nginx (TLS à l'edge) ; GF_SERVER_ROOT_URL=https://grafana.exemple.internal/.
  • Le site nginx se déclare côté serveur_nginx.

Secret requis (Vault)

serveur_grafana_admin_password: "{{ vault_grafana_admin }}"

Variables principales

Variable Défaut Rôle
serveur_grafana_hostname grafana.exemple.internal Domaine
serveur_grafana_prometheus_url http://localhost:9090 Datasource Prometheus
serveur_grafana_loki_url http://localhost:3100 Datasource Loki

Notes

  • Prometheus, Loki et Grafana sont co-localisés sur obs-01 → datasources en localhost.
  • Dépendance serveur_grafana requiert serveur_prometheus + serveur_loki actifs (déjà dans docs/dependances-groupes.yml).

Hors périmètre

  • Dashboards provisionnés (à ajouter ensuite), alerting Grafana, authentification OIDC via Keycloak (intégration ultérieure).