Set-OPS-Public/roles/serveur_backup/meta/flux.yml
Daniel Allaire f1a7e43645 supervision : c'est le DEPOT qui dit ou en sont les sauvegardes
Icinga ne surveillait rien : aucun objet Host ni Service de Set-OPS, seulement
la config Debian d'origine sur localhost.

Superviser setops-sauvegarde.service aurait reproduit le defaut du jour meme :
l'unite etait VERTE sur onze noeuds pendant qu'elle n'emportait rien. Le noeud
sait qu'il a LANCE sa sauvegarde, pas qu'elle est ARRIVEE. backup-01 evalue donc
ses depots et pousse un resultat passif par noeud vers l'API Icinga.

Trois criteres, parce qu'un seul suffit a mentir : l'instantane existe, il est
recent (26 h / 50 h), il contient au moins un fichier.

Le sens du flux est delibere : le depot parle a la supervision, jamais l'inverse
— compromettre mon-01 ne donne aucun acces aux sauvegardes.

Le ttl de 6 h fait la fraicheur : si le rapporteur se tait, Icinga perime les
services tout seul. C'est le silence qui a laisse le defaut vivre un mois.

Deux erreurs corrigees par la mesure :
  - --data-urlencode refuse en Bad Request (l'API veut du JSON) ; le flux, le TLS
    et l'auth marchaient, seule la charge etait perdue.
  - le seuil « vide » en octets signalait a tort idm-01 (2363 o) : un export LDIF
    d'un annuaire a un compte pese cela. « Vide » se mesure en FICHIERS. Et le
    verdict est un AVERTISSEMENT : la machine ne distingue pas « les donnees ont
    disparu » de « il n'y en a pas encore ».

Reserve assumee : curl -k — l'API presente le cert de sa propre AC, pas step-ca.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-11 21:39:05 -04:00

20 lines
882 B
YAML

---
# Flux réseau du dépôt de sauvegarde restic (hors-nœud). Voir docs/flux-conception.md.
flux:
- sens: ingress
port: 22
protocole: tcp
pair: client_backup
chiffrement: ssh
# Ce role N'OUVRE PAS ce port : il decrit l'ecoute de `serveur_debian`, qu'il
# emprunte avec un utilisateur restreint. Sans ce mot, P33 y verrait une collision
# avec le SSH d'administration sur `backup-01` — deux roles co-localises revendiquant
# le 22 — alors qu'il n'y a qu'un seul sshd.
partage: true
raison: "Dépôt restic servi par SSH (utilisateur restreint restic + clé) ; chaque client_backup pousse ses instantanés."
- sens: egress
port: 5665
protocole: tcp
pair: serveur_icinga
chiffrement: tls-requis
raison: "Rapport passif des sauvegardes vers l'API Icinga : le depot est le seul a voir ce qui est reellement arrive."