État réel:contrat statiquecible Scaleway privéeaucun runtimesource backend inconnueNO-GO
Quel est votre profil?
Comment choisir ma vue?

Direction ou métier: valeur, bénéficiaires, résultat, dépendances, panne et responsabilité. Opérations ou support: symptômes, première action, repli et escalade. Architecte ou ingénieur: protocoles, ports, configuration, données, tests et preuves.

Vue Direction / métier affichée. Ce choix sera repris sur les autres fiches. Les risques et le statut NO-GO restent toujours visibles.

En clair: comprendre en 60 secondes

Aucun bagage technique n’est nécessaire pour lire cette vue.

Ce qu’il faut retenir
Ce que c’est

Choisir un collecteur de santé disponible. C’est une partie distincte de Navy Phone.

À quoi ça sert

Envoyer les bilans de santé vers l’un des deux collecteurs sans demander aux cellules de les connaître.

Qui en bénéficie

Les personnes qui appellent et l’équipe chargée de détecter puis traiter les pannes.

Situation déclenchante

Une cellule envoie son bilan à une adresse privée stable.

Exemple concret

Une cellule envoie son bilan à une adresse privée stable. Un collecteur disponible reçoit le bilan.

Voir l’exemple technique précis

L’exporter vise 10.72.40.50:9443; le LB choisit A ou B avec un contrôle TCP.

Résultat observable

Un collecteur disponible reçoit le bilan.

Ce dont il dépend

Des bilans de santé récents, du réseau privé et des étapes voisines de la chaîne d’alerte.

Que se passe-t-il en panne?

Les nouveaux bilans ne sont plus centralisés, même si les appels peuvent continuer.

Repli et intervention manuelle

L’équipe vérifie manuellement les étapes voisines. Les appels continuent seulement si leur chemin est indépendant; aucune notification humaine ne doit être supposée.

Responsable au quotidien

L’équipe d’exploitation téléphonique surveille ce composant et décide du repli.

Statut réel

Ce composant est prévu, mais cette fiche ne prouve pas encore qu’il est construit, relié au reste ou déployé. Décision actuelle: promotion NO-GO, pas de mise en production.

Lecture métier et trajet simple

Le flux montre ce qui arrive au composant, ce qu’il fait et à qui il transmet. Tout reste lisible sans JavaScript.

Suivre le flux

Composant documenté: VIP et load balancer privés.

  1. Une cellule envoie son bilan à une adresse privée stable.

  2. Envoyer les bilans de santé vers l’un des deux collecteurs sans demander aux cellules de les connaître.

  3. Un collecteur disponible reçoit le bilan.

Comment lire ce trajet: un besoin arrive, cette partie du système rend un service précis, puis une personne ou une équipe en bénéficie. Les noms de protocoles restent dans la vue Architecte.

Étape 1 sur 3: le besoin auquel le composant répond.

Impact utile: Un collecteur disponible reçoit le bilan.

En cas de panne: Les nouveaux bilans ne sont plus centralisés, même si les appels peuvent continuer.

Responsable: L’équipe d’exploitation téléphonique surveille ce composant et décide du repli.

Aide Opérations / support

Reconnaître le symptôme, protéger le service et transmettre au bon responsable sans improviser.

Symptôme visible

Les nouveaux bilans ne sont plus centralisés, même si les appels peuvent continuer.

Première action sûre

Vérifier l’heure du dernier état et les étapes juste avant et après. Un silence de supervision ne signifie jamais que tout va bien.

Repli manuel

L’équipe vérifie manuellement les étapes voisines. Les appels continuent seulement si leur chemin est indépendant; aucune notification humaine ne doit être supposée.

Escalade et runbook

L’équipe d’exploitation téléphonique surveille ce composant et décide du repli. Le runbook de production reste à valider avant mise en service. Ouvrir le document de référence.

Besoin d’un terme technique? Ouvrir les définitions
VIP
adresse IP virtuelle
LB
répartiteur de charge
TCP passthrough
transport sans terminer TLS

Décision actuelle: promotion NO-GO, pas de mise en production. Ce composant est prévu, mais cette fiche ne prouve pas encore qu’il est construit, relié au reste ou déployé. Ce qui manque: Il reste à le construire, à le tester, à préparer son exploitation et à faire approuver sa mise en service.

Exploitation et comportement de panne

Owner cible: SRE plateforme. Non-rôle: aucune inspection du payload, aucune alerte, aucune décision carrier.

NominalDégradéFailoverObservabilité / SLO
Accepte TCP/9443 sur la VIP et choisit un collecteur dont le port répond.Un backend TCP fermé est retiré; un backend qui accepte TCP mais refuse l’enveloppe peut rester vu sain.Le comportement managé et la conservation des connexions ne sont pas exercés. Aucun drain ou retour runtime prouvé.Métriques LB, erreurs backend, saturation, disponibilité et temps de reprise restent à qualifier.
Déplier ou replier les détails d’architecture

Interfaces, dépendances et configuration

Une frontière management privée qui conserve le certificat client jusqu’au collecteur.

EntréeSortiesContratDépendances
Exporters edge vers 10.72.40.50:9443.10.72.41.10:9443 et 10.72.42.10:9443.TCP passthrough TLS, sans Proxy Protocol, health check TCP.Routage RFC1918, service LB privé Scaleway et collecteurs A/B. Aucun module OpenTofu de déploiement n’existe.

Source dépôt: infra/telephony/edge-health-alerting/ha-topology.example.json et vérificateur statique. Gate: G2 infra opérable.

Déplier ou replier les détails de sécurité et de preuve

Sécurité, souveraineté et données

Le LB ne doit pas devenir une terminaison de confiance implicite.

Confidentialité

TLS de bout en bout

Le certificat client telemetry reste visible uniquement au collecteur. Le LB transmet les octets et ne reçoit aucun secret applicatif.

Blockers

Adresse source non prouvée

Le CIDR source réellement présenté par le backend LB n’est pas mesuré. Firewall, isolation tenant, logs et résidence UE restent à valider.