TLS de bout en bout
Le certificat client telemetry reste visible uniquement au collecteur. Le LB transmet les octets et ne reçoit aucun secret applicatif.
Fiche composant
Point d’entrée TCP candidat entre les exporters edge et les deux collecteurs, sans terminaison TLS ni autorité téléphonique.
Toutes les vues sont affichées. Les risques et le statut NO-GO restent toujours visibles.
Une adresse commune qui répartirait les bulletins de santé vers deux collecteurs.
Une adresse IP virtuelle, ou VIP, placée devant deux collecteurs privés.
Pour éviter de configurer chaque cellule avec deux destinations et permettre le retrait d’un collecteur indisponible.
Les cellules edge, qui gardent une destination stable, et l’équipe SRE, qui peut remplacer un backend.
L’exporter appelle 10.72.40.50:9443; le LB transmet les octets TLS à A ou B sans les lire.
Tous les exports distants échouent même si les collecteurs sont sains; les appels établis et l’admission locale restent indépendants.
L’équipe propriétaire indiquée dans la vue Opérations surveille ce composant, choisit le repli et autorise sa remise en service. Une personne reste responsable de toute décision ayant un effet sur un appel, un utilisateur ou une promotion.
Cible documentée seulement. Aucun LB privé n’a été créé ni testé dans Scaleway.
VIP: adresse IP virtuelle stable.LB: load balancer, répartiteur de connexions.Passthrough TLS: TLS transmis sans déchiffrement intermédiaire.
Le flux montre ce qui arrive au composant, ce qu’il fait et à qui il transmet. Tout reste lisible sans JavaScript.
Exporters edge-health sur le réseau management privé.
L’exporter vise 10.72.40.50:9443; le LB choisit A ou B avec un contrôle TCP.
Collecteurs A 10.72.41.10 et B 10.72.42.10.
Légende: Avant = dépendance amont, centre = responsabilité de cette fiche, Après = consommateur aval. Le focus clavier surligne l’étape sans masquer les autres.
Étape 1 sur 3: dépendance amont.
Impact métier: Éviter que les cellules connaissent directement la disponibilité de chaque collecteur. Les cellules edge et l’exploitation de la collecte.
Conséquence d’une panne: Ne termine pas TLS, n’ajoute pas Proxy Protocol et ne distribue pas les notifications Alertmanager. Le mode dégradé détaillé reste visible dans le profil Opérations.
VIP: adresse IP virtuelle. LB: répartiteur de charge. TCP passthrough: transport sans terminer TLS.
Risques, blockers et état réel: le health check TCP indique seulement qu’un port répond. Il ne prouve ni l’ingestion d’une enveloppe valide, ni la bonne identité du backend, ni une haute disponibilité réelle. Promotion NO-GO.
Owner cible: SRE plateforme. Non-rôle: aucune inspection du payload, aucune alerte, aucune décision carrier.
| Nominal | Dégradé | Failover | Observabilité / SLO |
|---|---|---|---|
| Accepte TCP/9443 sur la VIP et choisit un collecteur dont le port répond. | Un backend TCP fermé est retiré; un backend qui accepte TCP mais refuse l’enveloppe peut rester vu sain. | Le comportement managé et la conservation des connexions ne sont pas exercés. Aucun drain ou retour runtime prouvé. | Métriques LB, erreurs backend, saturation, disponibilité et temps de reprise restent à qualifier. |
Une frontière management privée qui conserve le certificat client jusqu’au collecteur.
| Entrée | Sorties | Contrat | Dépendances |
|---|---|---|---|
Exporters edge vers 10.72.40.50:9443. | 10.72.41.10:9443 et 10.72.42.10:9443. | TCP passthrough TLS, sans Proxy Protocol, health check TCP. | Routage RFC1918, service LB privé Scaleway et collecteurs A/B. Aucun module OpenTofu de déploiement n’existe. |
Source dépôt: infra/telephony/edge-health-alerting/ha-topology.example.json et vérificateur statique. Gate: G2 infra opérable.
Le LB ne doit pas devenir une terminaison de confiance implicite.
Le certificat client telemetry reste visible uniquement au collecteur. Le LB transmet les octets et ne reçoit aucun secret applicatif.
Le CIDR source réellement présenté par le backend LB n’est pas mesuré. Firewall, isolation tenant, logs et résidence UE restent à valider.