0 Rôle serveur_loki
Daniel Allaire edited this page 2026-09-14 14:12:19 -04:00

Rôle serveur_loki

Généré par scripts/fiche_role.py depuis les meta/ de ce rôle. Ne pas éditer à la main : corriger la déclaration, puis régénérer.

Pour qui : celui qui doit agir sur ce rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend, et ce qu'il coûte.

graph LR
  R["<b>loki</b>"]
  E0["fabric"] -->|"1514 · clair"| R
  E1["fabric"] -->|"3100 · tls"| R
  E2["journal"] -->|"3100 · tls"| R
  E3["localhost"] -->|"3100 · clair"| R
  R -.->|"sonde « ingestion »"| ICINGA[["Icinga"]]
  R -.->|"sonde « journaux-frontiere »"| ICINGA[["Icinga"]]

Qui lui parle

port depuis chiffrement pourquoi
3100 client_journal tls Réception des journaux poussés par Alloy (client_journal) en HTTPS (http_tls_config, cert step-ca).
3100 localhost clair Requêtes de Grafana co-localisé (datasource Loki en localhost).
3100 fabric tls Journaux des hyperviseurs. La machine qui PORTE les VM ecrivait ses journaux nulle part ailleurs que sur son propre disque — invisibles le jour ou c'est elle qui casse.
1514 fabric clair Journaux de la frontiere. Elle n'accueille aucun agent et n'emet que du syslog ; sans ce flux, le seul equipement qui voit passer TOUT le trafic n'ecrit nulle part.

Ce qu'il rend à la supervision

sonde TTL ce qu'elle voit
ingestion 5400 s Loki est-il PRET a ingerer ? Un Loki qui ecoute mais dont l'ingesteur n'est pas pret accepte les connexions et perd les journaux — la panne se voit des semaines plus tard, quand on cherche une trace qui n'a jamais ete ecrite.
journaux-frontiere 5400 s La frontiere journalise-t-elle encore ? Sa destination syslog a deja pointe une VM rasee : toute la journalisation d'OPNsense s'est arretee dix jours sans que rien ne le signale. Un equipement muet ne se plaint pas — on demande donc a Loki ce qu'il a RECU, pas a la frontiere ce qu'elle croit avoir envoye.

Ce qu'il expose en séries

Aucun exportateur déclaré — voir docs/metriques-conception.md.

Ce qu'il coûte, et qui entre

  • Empreinte : 1 cœur(s), 1024 Mo, 20 Go.
  • Authentification : interne-sans-auth — API HTTP sans authentification, joignable DANS le tenant. Non exposee au plan. Consommee par Grafana, pas par un humain — mais rien ne l'empeche.