Superviser une installation séparée

Dans une installation séparée, chaque rôle tourne sur son propre cluster Docker Swarm. Le portail joint l’API via un proxy haproxy (reemo_api) et le traefik de l’API, qui exige un certificat client de la PKI interne (mTLS).

Le serveur de supervision n’a pas de certificat de la PKI interne : l’API se supervise donc à travers le healthcheck du portail, complété par un contrôle du port 443 de l’API.

Supervisez chaque profil présent dans votre installation. Les contrôles « Système », « Nœuds Swarm » et « Services Swarm » s’appliquent à tous les clusters.

Contrôles communs à tous les clusters (NRPE)

Contrôle

Sonde

Système

check_load, check_disk…

Nœuds Swarm

check_reemo_swarm_nodes

Services Swarm

check_reemo_swarm_services

portal_manager

Contrôle

Sonde

Condition

Healthcheck du portail : contrôle fonctionnel de toute la chaîne, API comprise

reemo_healthcheck

HEALTHCHECK_ENABLE=true

Certificats HTTPS d’entrée

check_reemo_cert

Toujours

Signal

check_http

Toujours

Healthcheck du portail d’administration

check_http

PORTALADMIN_URL et HEALTHCHECK_PORTALADMIN_ENABLE=true

Workstation (port 8445)

check_tcp + check_reemo_cert

WORKSTATION_ENABLED=true

Appliance portal (port 8444)

check_tcp + check_reemo_cert

APPLIANCE_ENABLED=true

Credential portal (port 8446)

check_tcp + check_reemo_cert

CREDENTIALPORTAL_ENABLED=true

Proxy haproxy reemo_api

check_reemo_swarm_services

Toujours

api_manager

Contrôle

Sonde

Condition

Port 443 ouvert et mTLS exigé

check_reemo_api_port

Toujours

Expiration du certificat serveur de l’API

check_reemo_cert (VERIF_CHAINE=0)

Toujours

Base de données

check_reemo_mariadb ou check_reemo_ndb

Selon DB_DIALECT

Vault sealed

check_reemo_vault

VAULT_ENABLED=true

Sauvegardes

check_reemo_backup_age

BACKUP_ENABLED=true

turn_manager

Contrôle

Sonde

Condition

Allocation TURN réelle sur chaque TURN1_IP / TURN2_IP

check_reemo_turn

Toujours

Port TURN_PORT (58200) en TCP et UDP, depuis l’extérieur

check_tcp / check_udp

Toujours

Traefik (ports 80/443)

check_reemo_swarm_services

Toujours

Important

TURN_SECRET doit être identique dans l’inventaire pour turn_manager et pour api_manager. La sonde check_reemo_turn utilise ce secret : un échec d’authentification signale une incohérence entre les deux côtés.

relayws_manager et provisionN_manager

Contrôle

Sonde

Condition

Relay WebSocket : certificat public (443), nginx mTLS (8443)

check_reemo_cert + check_tcp

Profil relayws_manager

Provisionnement : nginx mTLS (8443), capacité des workers

check_tcp + check_disk / check_load

Profils provisionN_manager

Joignabilité des relais et des fournisseurs de conteneurs par l’API

Entrées ws-relays et container-providers du healthcheck du portail

Toujours

Autres contrôles