Page:
Rôle serveur_postgresql
Pages
Autorisation et RBAC
Bases de données
Cache
Courriel
DNS et résolution
Filiation signatures et témoins
Glossaire
Home
Identité et SSO
Infra as Code et idempotence
La preuve
Le GUI console d exploitation
Le plan et l adressage dérivé
Le réseau des tenants
Liaisons bindings
Multi instance et fédération
Métriques et journaux
PKI et confiance
Reprendre l écosystème
Reverse proxy et TLS
Rôle amorcage_acces
Rôle apparmor
Rôle auditd
Rôle chrony
Rôle client_artefacts
Rôle client_backup
Rôle client_journal
Rôle client_metrique
Rôle client_pki
Rôle client_resolveur
Rôle client_sante
Rôle client_smtp
Rôle cloud_init
Rôle cloud_init_retrait
Rôle common_packages
Rôle core_dumps
Rôle fail2ban_ssh
Rôle hardening_packages
Rôle hosts_statiques
Rôle journald
Rôle motd
Rôle nftables_baseline
Rôle paquets_tiers
Rôle qemu_guest_agent
Rôle resoudre_annuaire
Rôle resoudre_base
Rôle resoudre_idp
Rôle resoudre_politique_mdp
Rôle serveur_artefacts
Rôle serveur_backup
Rôle serveur_backup_site
Rôle serveur_cache_site
Rôle serveur_collabora
Rôle serveur_debian
Rôle serveur_dns_public
Rôle serveur_dovecot
Rôle serveur_durci
Rôle serveur_forge_site
Rôle serveur_forgejo
Rôle serveur_grafana
Rôle serveur_icinga
Rôle serveur_icingaweb2
Rôle serveur_keycloak
Rôle serveur_loki
Rôle serveur_nextcloud
Rôle serveur_nginx
Rôle serveur_oauth2_proxy
Rôle serveur_openldap
Rôle serveur_ops
Rôle serveur_ops_site
Rôle serveur_ops_tenant
Rôle serveur_postfix
Rôle serveur_postgresql
Rôle serveur_powerdns
Rôle serveur_prometheus
Rôle serveur_redis
Rôle serveur_resolveur
Rôle serveur_resolveur_site
Rôle serveur_rspamd
Rôle serveur_step_ca
Rôle serveur_web_dorsal
Rôle serveur_web_frontal
Rôle ssh_baseline
Rôle ssh_hardening
Rôle sudo_ansible
Rôle sysctl_hardening
Rôle systemd_ssh_auto
Rôle template_cleanup
Rôle unattended_upgrades
Rôles
Sauvegardes
Supervision et impact
Sécurité et durcissement
Virtualisation et clonage
Vérifier le déployé
No results
1
Rôle serveur_postgresql
Daniel Allaire edited this page 2026-09-14 14:12:19 -04:00
Rôle serveur_postgresql
Généré par
scripts/fiche_role.pydepuis lesmeta/de ce rôle. Ne pas éditer à la main : corriger la déclaration, puis régénérer.
Pour qui : celui qui doit agir sur ce rôle et veut savoir, avant de toucher quoi que ce soit, qui lui parle, ce qu'il rend, et ce qu'il coûte.
graph LR
R["<b>postgresql</b>"]
E0["forgejo"] -->|"5432 · tls-requis"| R
E1["icinga"] -->|"5432 · tls-requis"| R
E2["keycloak"] -->|"5432 · tls-requis"| R
E3["nextcloud"] -->|"5432 · tls-requis"| R
E4["prometheus"] -->|"9187 · clair"| R
R -.->|"sonde « base »"| ICINGA[["Icinga"]]
R -.->|"9187 · postgresql"| PROM[["Prometheus"]]
Qui lui parle
| port | depuis | chiffrement | pourquoi |
|---|---|---|---|
5432 |
serveur_keycloak, serveur_forgejo, serveur_icinga, serveur_nextcloud |
tls-requis | Connexions applicatives à PostgreSQL (verify-full ; pg_hba hostssl). |
9187 |
serveur_prometheus |
clair | Metriques PostgreSQL lues par l'observatoire. Series, pas verdicts : ce qui derive lentement — cache qui decroche, connexions qui montent, bases qui grossissent — n'a que le graphe pour se faire voir. En clair pour l'instant, contrairement a client_metrique : dette inscrite, a fermer par --web.config.file + client_pki. |
Ce qu'il rend à la supervision
| sonde | TTL | ce qu'elle voit |
|---|---|---|
base |
5400 s | La base repond-elle a une VRAIE requete, et lui reste-t-il des connexions ? Un PostgreSQL a court de connexions accepte encore le port et refuse tout le monde : chaque application tombe en meme temps sans que la base ait l'air morte. |
Ce qu'il expose en séries
Exportateur prometheus-postgres-exporter — port 9187, job postgresql.
| panneau | unité | pourquoi on le regarde |
|---|---|---|
| Connexions utilisées | connexions | La sonde Icinga crie a 70 % et a 90 %. Ce panneau dit ce qu'elle ne peut pas dire : depuis QUAND ca monte. Une base qui passe de 20 a 60 connexions en trois semaines n'a rien casse — elle annonce la date ou elle cassera. |
| Taux de succès du cache | ratio | CELUI-LA N'AURA JAMAIS DE VERDICT, et c'est pourquoi il compte. Quand les donnees depassent shared_buffers, la base va chercher sur disque de plus en plus souvent. Rien ne casse, rien n'alerte : tout devient lent. C'est exactement la panne qu'un graphe voit et qu'une sonde ne verra jamais. |
| Taille des bases | octets | La croissance est la seule chose qu'on ne peut pas mesurer apres coup. Savoir qu'une base a double en deux mois se decide deux mois plus tot — ou jamais. |
| Transactions par seconde | tps | Le contexte des trois autres. Des connexions qui montent a charge CONSTANTE ne disent pas la meme chose que des connexions qui montent parce que le travail a double — et le geste qui suit n'est pas le meme non plus. |
Ce qu'il coûte, et qui entre
- Empreinte : 2 cœur(s), 2048 Mo, 20 Go.
- Authentification :
sans-auth-humaine— Comptes de service, secrets en voute ; pas d'humain.
Set-OPS
Tu viens d'arriver
Unités d'apprentissage
Fondations
Communication
Données
Observabilité
Socle & méthode
- Le GUI (console d'exploitation)
- Virtualisation & clonage
- Sécurité & durcissement
- Infra as Code & idempotence
- Le plan & l'adressage dérivé
- Liaisons (bindings)
Flotte & preuve
Opérations
- Runbooks → dépôt
docs/runbooks-exploitation.md
Repères
- Glossaire
- Référence technique → dépôt
docs/