Les 4 règles de #13 (mergées cette nuit) n'auraient rien détecté ce matin : nœuds verts, traefik vert… mais wildcard TLS 24 h expiré à 09h44 (renouvellement silencieusement en échec depuis des heures — cause DNS corrigée dans factory PR #40) → « le https ne fonctionne plus » sur tout *.arcodange.lab.
La règle
CertificatNonRenouvele (critical) : certmanager_certificate_expiration_timestamp_seconds - time() < 4*3600 pendant 15 min. Les certs .lab durent 24 h et cert-manager renouvelle à ~16 h d'âge → passer sous 4 h restantes = plusieurs cycles de renouvellement ratés. Ce matin, elle aurait sonné sur Telegram dès ~03h44, six heures avant l'expiration.
Métrique vérifiée présente dans le Prometheus live (2 séries : kube-system/wildcard-arcodange-lab, url-shortener/url-arcodange-lab-tls, 23,9 h restantes après le renouvellement forcé). YAML re-parsé, 5 règles au total dans le groupe homelab.
## Pourquoi (suite de #13)
Les 4 règles de #13 (mergées cette nuit) n'auraient rien détecté ce matin : nœuds verts, traefik vert… mais **wildcard TLS 24 h expiré à 09h44** (renouvellement silencieusement en échec depuis des heures — cause DNS corrigée dans factory PR #40) → « le https ne fonctionne plus » sur tout `*.arcodange.lab`.
## La règle
`CertificatNonRenouvele` (critical) : `certmanager_certificate_expiration_timestamp_seconds - time() < 4*3600` pendant 15 min. Les certs .lab durent 24 h et cert-manager renouvelle à ~16 h d'âge → passer sous 4 h restantes = plusieurs cycles de renouvellement ratés. Ce matin, elle aurait sonné sur Telegram dès **~03h44**, six heures avant l'expiration.
Métrique vérifiée présente dans le Prometheus live (2 séries : `kube-system/wildcard-arcodange-lab`, `url-shortener/url-arcodange-lab-tls`, 23,9 h restantes après le renouvellement forcé). YAML re-parsé, 5 règles au total dans le groupe `homelab`.
🤖 Generated with [Claude Code](https://claude.com/claude-code)
Les 4 premières règles n'auraient rien vu le matin du 2026-07-24 : nœuds up,
traefik up… mais wildcard 24 h expiré (renouvellement en échec silencieux
depuis des heures). certmanager_certificate_expiration_timestamp_seconds est
déjà scrapée (vérifié live : 2 séries). Cert-manager renouvelle à ~16 h d'âge ;
<4 h restantes = plusieurs cycles ratés → critical, 15 min de grâce.
Co-Authored-By: Claude Fable 5 <[email protected]>
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Pourquoi (suite de #13)
Les 4 règles de #13 (mergées cette nuit) n'auraient rien détecté ce matin : nœuds verts, traefik vert… mais wildcard TLS 24 h expiré à 09h44 (renouvellement silencieusement en échec depuis des heures — cause DNS corrigée dans factory PR #40) → « le https ne fonctionne plus » sur tout
*.arcodange.lab.La règle
CertificatNonRenouvele(critical) :certmanager_certificate_expiration_timestamp_seconds - time() < 4*3600pendant 15 min. Les certs .lab durent 24 h et cert-manager renouvelle à ~16 h d'âge → passer sous 4 h restantes = plusieurs cycles de renouvellement ratés. Ce matin, elle aurait sonné sur Telegram dès ~03h44, six heures avant l'expiration.Métrique vérifiée présente dans le Prometheus live (2 séries :
kube-system/wildcard-arcodange-lab,url-shortener/url-arcodange-lab-tls, 23,9 h restantes après le renouvellement forcé). YAML re-parsé, 5 règles au total dans le groupehomelab.🤖 Generated with Claude Code