Set-OPS-Public/roles/serveur_durci/meta/supervision.yml
Daniel Allaire f5adffb0de sondes conditionnelles : attendues seulement la ou elles sont posees
seulement_si dans meta/supervision.yml, lu par le gabarit Icinga des sondes ;
garde test_sondes_conditionnelles. journaux-frontiere ne rougit plus a vie chez
les locataires ; Technolibre sans critique.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-28 12:31:17 -04:00

29 lines
1.6 KiB
YAML

---
# Supervision derivee du groupe. Voir docs/supervision-conception.md.
#
# POURQUOI CETTE SONDE EXISTE, ET CE QU'ELLE NE MESURE PAS.
#
# `auditd` est le seul service de securite du socle dont la panne soit SILENCIEUSE et
# TROMPEUSE a la fois. Le 2026-08-30, sur les quinze machines de Chezlepro, un doublon
# dans `rules.d/` faisait echouer `audit-rules.service` — dont le demon depend. Resultat :
# onze regles armees dans le noyau, `auditctl -l` les affichant toutes, et personne pour
# collecter. Pendant tout ce temps le deploiement rapportait `failed=0`.
#
# CE QU'ON NE MESURE PAS : le nombre de regles. C'est exactement le chiffre qui restait
# bon pendant la panne ; en faire un verdict aurait donne du vert. Il part en perfdata,
# pour que le diagnostic distingue « rien d'arme » de « arme mais rien de collecte ».
#
# CE QU'ON MESURE : le service tourne, ET le journal a bouge recemment. Les deux, parce
# qu'un `auditd` vivant qui n'ecrit plus — disque plein, `disk_full_action = SUSPEND` —
# laisse la meme trace qu'un audit en bonne sante pour qui ne regarde que `systemctl`.
sondes:
- nom: audit
ttl: 5400
# Posee par `auditd` seulement si `auditd_enabled` : Icinga ne l'attend qu'a ces
# conditions (voir `setops-sondes.conf.j2`, 2026-09-28).
seulement_si: auditd_enabled
defini_par: auditd
raison: >-
La piste d'audit s'ecrit-elle vraiment ? Des regles armees dans le noyau ne
prouvent pas qu'un demon collecte : le 2026-08-30, quinze machines ont eu les
deux apparences de la sante sans qu'une seule ligne soit ecrite.