seulement_si dans meta/supervision.yml, lu par le gabarit Icinga des sondes ; garde test_sondes_conditionnelles. journaux-frontiere ne rougit plus a vie chez les locataires ; Technolibre sans critique. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
29 lines
1.6 KiB
YAML
29 lines
1.6 KiB
YAML
---
|
|
# Supervision derivee du groupe. Voir docs/supervision-conception.md.
|
|
#
|
|
# POURQUOI CETTE SONDE EXISTE, ET CE QU'ELLE NE MESURE PAS.
|
|
#
|
|
# `auditd` est le seul service de securite du socle dont la panne soit SILENCIEUSE et
|
|
# TROMPEUSE a la fois. Le 2026-08-30, sur les quinze machines de Chezlepro, un doublon
|
|
# dans `rules.d/` faisait echouer `audit-rules.service` — dont le demon depend. Resultat :
|
|
# onze regles armees dans le noyau, `auditctl -l` les affichant toutes, et personne pour
|
|
# collecter. Pendant tout ce temps le deploiement rapportait `failed=0`.
|
|
#
|
|
# CE QU'ON NE MESURE PAS : le nombre de regles. C'est exactement le chiffre qui restait
|
|
# bon pendant la panne ; en faire un verdict aurait donne du vert. Il part en perfdata,
|
|
# pour que le diagnostic distingue « rien d'arme » de « arme mais rien de collecte ».
|
|
#
|
|
# CE QU'ON MESURE : le service tourne, ET le journal a bouge recemment. Les deux, parce
|
|
# qu'un `auditd` vivant qui n'ecrit plus — disque plein, `disk_full_action = SUSPEND` —
|
|
# laisse la meme trace qu'un audit en bonne sante pour qui ne regarde que `systemctl`.
|
|
sondes:
|
|
- nom: audit
|
|
ttl: 5400
|
|
# Posee par `auditd` seulement si `auditd_enabled` : Icinga ne l'attend qu'a ces
|
|
# conditions (voir `setops-sondes.conf.j2`, 2026-09-28).
|
|
seulement_si: auditd_enabled
|
|
defini_par: auditd
|
|
raison: >-
|
|
La piste d'audit s'ecrit-elle vraiment ? Des regles armees dans le noyau ne
|
|
prouvent pas qu'un demon collecte : le 2026-08-30, quinze machines ont eu les
|
|
deux apparences de la sante sans qu'une seule ligne soit ecrite.
|