État réel:contrat statiquecible Scaleway privéeaucun runtimesource backend inconnueNO-GO

Toutes les vues sont affichées. Les risques et le statut NO-GO restent toujours visibles.

En bref: comprendre en 60 secondes

Une adresse commune qui répartirait les bulletins de santé vers deux collecteurs.

Ce qu’il faut retenir
Ce que c’est

Une adresse IP virtuelle, ou VIP, placée devant deux collecteurs privés.

Pourquoi il existe

Pour éviter de configurer chaque cellule avec deux destinations et permettre le retrait d’un collecteur indisponible.

Qui en bénéficie

Les cellules edge, qui gardent une destination stable, et l’équipe SRE, qui peut remplacer un backend.

Exemple concret

L’exporter appelle 10.72.40.50:9443; le LB transmet les octets TLS à A ou B sans les lire.

S’il tombe

Tous les exports distants échouent même si les collecteurs sont sains; les appels établis et l’admission locale restent indépendants.

Responsabilité humaine

L’équipe propriétaire indiquée dans la vue Opérations surveille ce composant, choisit le repli et autorise sa remise en service. Une personne reste responsable de toute décision ayant un effet sur un appel, un utilisateur ou une promotion.

Statut réel: prouvé ou envisagé

Cible documentée seulement. Aucun LB privé n’a été créé ni testé dans Scaleway.

VIP: adresse IP virtuelle stable.LB: load balancer, répartiteur de connexions.Passthrough TLS: TLS transmis sans déchiffrement intermédiaire.

Lecture métier et trajet simple

Le flux montre ce qui arrive au composant, ce qu’il fait et à qui il transmet. Tout reste lisible sans JavaScript.

Suivre le flux

  1. Exporters edge-health sur le réseau management privé.

  2. L’exporter vise 10.72.40.50:9443; le LB choisit A ou B avec un contrôle TCP.

  3. Collecteurs A 10.72.41.10 et B 10.72.42.10.

Légende: Avant = dépendance amont, centre = responsabilité de cette fiche, Après = consommateur aval. Le focus clavier surligne l’étape sans masquer les autres.

Étape 1 sur 3: dépendance amont.

Impact métier: Éviter que les cellules connaissent directement la disponibilité de chaque collecteur. Les cellules edge et l’exploitation de la collecte.

Conséquence d’une panne: Ne termine pas TLS, n’ajoute pas Proxy Protocol et ne distribue pas les notifications Alertmanager. Le mode dégradé détaillé reste visible dans le profil Opérations.

Mini-glossaire contextuel

VIP: adresse IP virtuelle. LB: répartiteur de charge. TCP passthrough: transport sans terminer TLS.

Risques, blockers et état réel: le health check TCP indique seulement qu’un port répond. Il ne prouve ni l’ingestion d’une enveloppe valide, ni la bonne identité du backend, ni une haute disponibilité réelle. Promotion NO-GO.

Exploitation et comportement de panne

Owner cible: SRE plateforme. Non-rôle: aucune inspection du payload, aucune alerte, aucune décision carrier.

NominalDégradéFailoverObservabilité / SLO
Accepte TCP/9443 sur la VIP et choisit un collecteur dont le port répond.Un backend TCP fermé est retiré; un backend qui accepte TCP mais refuse l’enveloppe peut rester vu sain.Le comportement managé et la conservation des connexions ne sont pas exercés. Aucun drain ou retour runtime prouvé.Métriques LB, erreurs backend, saturation, disponibilité et temps de reprise restent à qualifier.

Interfaces, dépendances et configuration

Une frontière management privée qui conserve le certificat client jusqu’au collecteur.

EntréeSortiesContratDépendances
Exporters edge vers 10.72.40.50:9443.10.72.41.10:9443 et 10.72.42.10:9443.TCP passthrough TLS, sans Proxy Protocol, health check TCP.Routage RFC1918, service LB privé Scaleway et collecteurs A/B. Aucun module OpenTofu de déploiement n’existe.

Source dépôt: infra/telephony/edge-health-alerting/ha-topology.example.json et vérificateur statique. Gate: G2 infra opérable.

Sécurité, souveraineté et données

Le LB ne doit pas devenir une terminaison de confiance implicite.

Confidentialité

TLS de bout en bout

Le certificat client telemetry reste visible uniquement au collecteur. Le LB transmet les octets et ne reçoit aucun secret applicatif.

Blockers

Adresse source non prouvée

Le CIDR source réellement présenté par le backend LB n’est pas mesuré. Firewall, isolation tenant, logs et résidence UE restent à valider.