Symptôme visible
Les nouveaux bilans ne sont plus centralisés, même si les appels peuvent continuer.
Fiche composant
Envoyer les bilans de santé vers l’un des deux collecteurs sans demander aux cellules de les connaître.Point d’entrée TCP candidat entre les exporters edge et les deux collecteurs, sans terminaison TLS ni autorité téléphonique.
Direction ou métier: valeur, bénéficiaires, résultat, dépendances, panne et responsabilité. Opérations ou support: symptômes, première action, repli et escalade. Architecte ou ingénieur: protocoles, ports, configuration, données, tests et preuves.
Vue Direction / métier affichée. Ce choix sera repris sur les autres fiches. Les risques et le statut NO-GO restent toujours visibles.
Aucun bagage technique n’est nécessaire pour lire cette vue.
Choisir un collecteur de santé disponible. C’est une partie distincte de Navy Phone.
Envoyer les bilans de santé vers l’un des deux collecteurs sans demander aux cellules de les connaître.
Les personnes qui appellent et l’équipe chargée de détecter puis traiter les pannes.
Une cellule envoie son bilan à une adresse privée stable.
Une cellule envoie son bilan à une adresse privée stable. Un collecteur disponible reçoit le bilan.
L’exporter vise 10.72.40.50:9443; le LB choisit A ou B avec un contrôle TCP.
Un collecteur disponible reçoit le bilan.
Des bilans de santé récents, du réseau privé et des étapes voisines de la chaîne d’alerte.
Les nouveaux bilans ne sont plus centralisés, même si les appels peuvent continuer.
L’équipe vérifie manuellement les étapes voisines. Les appels continuent seulement si leur chemin est indépendant; aucune notification humaine ne doit être supposée.
L’équipe d’exploitation téléphonique surveille ce composant et décide du repli.
Ce composant est prévu, mais cette fiche ne prouve pas encore qu’il est construit, relié au reste ou déployé. Décision actuelle: promotion NO-GO, pas de mise en production.
Le flux montre ce qui arrive au composant, ce qu’il fait et à qui il transmet. Tout reste lisible sans JavaScript.
Composant documenté: VIP et load balancer privés.
Une cellule envoie son bilan à une adresse privée stable.
Envoyer les bilans de santé vers l’un des deux collecteurs sans demander aux cellules de les connaître.
Un collecteur disponible reçoit le bilan.
Comment lire ce trajet: un besoin arrive, cette partie du système rend un service précis, puis une personne ou une équipe en bénéficie. Les noms de protocoles restent dans la vue Architecte.
Étape 1 sur 3: le besoin auquel le composant répond.
Impact utile: Un collecteur disponible reçoit le bilan.
En cas de panne: Les nouveaux bilans ne sont plus centralisés, même si les appels peuvent continuer.
Responsable: L’équipe d’exploitation téléphonique surveille ce composant et décide du repli.
Reconnaître le symptôme, protéger le service et transmettre au bon responsable sans improviser.
Les nouveaux bilans ne sont plus centralisés, même si les appels peuvent continuer.
Vérifier l’heure du dernier état et les étapes juste avant et après. Un silence de supervision ne signifie jamais que tout va bien.
L’équipe vérifie manuellement les étapes voisines. Les appels continuent seulement si leur chemin est indépendant; aucune notification humaine ne doit être supposée.
L’équipe d’exploitation téléphonique surveille ce composant et décide du repli. Le runbook de production reste à valider avant mise en service. Ouvrir le document de référence.
Décision actuelle: promotion NO-GO, pas de mise en production. Ce composant est prévu, mais cette fiche ne prouve pas encore qu’il est construit, relié au reste ou déployé. Ce qui manque: Il reste à le construire, à le tester, à préparer son exploitation et à faire approuver sa mise en service.
Owner cible: SRE plateforme. Non-rôle: aucune inspection du payload, aucune alerte, aucune décision carrier.
| Nominal | Dégradé | Failover | Observabilité / SLO |
|---|---|---|---|
| Accepte TCP/9443 sur la VIP et choisit un collecteur dont le port répond. | Un backend TCP fermé est retiré; un backend qui accepte TCP mais refuse l’enveloppe peut rester vu sain. | Le comportement managé et la conservation des connexions ne sont pas exercés. Aucun drain ou retour runtime prouvé. | Métriques LB, erreurs backend, saturation, disponibilité et temps de reprise restent à qualifier. |
Une frontière management privée qui conserve le certificat client jusqu’au collecteur.
| Entrée | Sorties | Contrat | Dépendances |
|---|---|---|---|
Exporters edge vers 10.72.40.50:9443. | 10.72.41.10:9443 et 10.72.42.10:9443. | TCP passthrough TLS, sans Proxy Protocol, health check TCP. | Routage RFC1918, service LB privé Scaleway et collecteurs A/B. Aucun module OpenTofu de déploiement n’existe. |
Source dépôt: infra/telephony/edge-health-alerting/ha-topology.example.json et vérificateur statique. Gate: G2 infra opérable.
Le LB ne doit pas devenir une terminaison de confiance implicite.
Le certificat client telemetry reste visible uniquement au collecteur. Le LB transmet les octets et ne reçoit aucun secret applicatif.
Le CIDR source réellement présenté par le backend LB n’est pas mesuré. Firewall, isolation tenant, logs et résidence UE restent à valider.