Set-OPS-Public/roles/client_journal
Daniel Allaire ee0e33d452 flux : plus aucune sortie vers Internet sans un role qui le dise
La sortie 80/443 que le socle donnait a toute machine ne servait plus a apt
(tout passe par le cache du site) mais a de la telemetrie et a des sorties
non declarees. Elle devient conditionnelle (seulement_si artefacts_amorcage
vide) ; la telemetrie de Grafana, Loki, Alloy et la verification de version
de Collabora sont coupees a la source ; rspamd et la sonde du genome
declarent leur sortie. Le devis du site evalue enfin seulement_si, ce qui
retire aussi le 465/587 vers un Postfix du site qui n'ecoute que sur 25.
Garde : test_conditions_site.py. Journal (125).

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-10-10 23:11:13 -04:00
..
defaults site : journaux allégés, porteur de santé retiré des hyperviseurs 2026-10-03 17:58:47 -04:00
handlers Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
meta vigie : vues métier par clientèle interne, dérivées du plan 2026-10-04 02:26:11 -04:00
tasks flux : plus aucune sortie vers Internet sans un role qui le dise 2026-10-10 23:11:13 -04:00
templates journaux : le bruit de sonde du courriel filtré ; make appliquer accepte ARGS 2026-10-03 19:01:07 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

client_journal

Intégration cliente journaux : expédie le journal système (journald) de la VM vers serveur_loki, via Grafana Alloy.

Rôle

  • Ajoute le dépôt apt Grafana et installe alloy.
  • Ajoute l'utilisateur alloy au groupe systemd-journal (lecture du journal).
  • Déploie /etc/alloy/config.alloy : loki.source.journal → loki.write vers Loki.

Boucle

VM dans client_journal → Alloy lit journald → pousse vers Loki (obs-01) → visible dans Grafana (datasource Loki).

Variables

Variable Défaut Rôle
client_journal_loki_url http://10.0.14.11:3100/loki/api/v1/push Endpoint Loki (obs-01)

Notes / limites

  • La syntaxe de configuration Alloy évolue entre versions ; la config fournie cible un Alloy récent (loki.source.journal, loki.write). Ajustement mineur possible selon la version installée.
  • Étiquettes par défaut : job=systemd-journal, host=<inventory_hostname>.

Prérequis

  • Dépendance client_journal requiert serveur_loki actif (déjà dans docs/dependances-groupes.yml).