Un second Ingress grafana-public (fichier grafana/templates/ingress-public.yaml, rendu tel quel par le wrapper SubChart et appliqué par ArgoCD — même mécanisme que prometheus/templates/vault-telegram.yaml), calqué sur kadans/chart/templates/ingress-public.yaml :
traefik.ingress.kubernetes.io/router.entrypoints: web — TLS terminé en amont par le tunnel Cloudflare (le mapping wildcard *.arcodange.fr → traefik.kube-system.svc:80 existe déjà dans cms/cloudflare, rien à changer côté tunnel/DNS) ;
Pas de basic-auth : Grafana a sa propre authentification (aucun auth.anonymous dans grafana.ini), là où kadans est une app ouverte qui avait besoin d'un garde-fou.
L'ingress .lab existant reste inchangé, avec son localIp@file.
Note
grafana.ini garde server.domain = grafana.arcodange.lab (dérivé du premier host d'ingress). Pas d'OAuth configuré donc sans effet aujourd'hui ; si un jour des redirects/cookies se comportent mal via le .fr, c'est ce paramètre qu'il faudra revisiter.
## Quoi
Un second Ingress `grafana-public` (fichier `grafana/templates/ingress-public.yaml`, rendu tel quel par le wrapper SubChart et appliqué par ArgoCD — même mécanisme que `prometheus/templates/vault-telegram.yaml`), calqué sur `kadans/chart/templates/ingress-public.yaml` :
- `traefik.ingress.kubernetes.io/router.entrypoints: web` — TLS terminé en amont par le tunnel Cloudflare (le mapping wildcard `*.arcodange.fr → traefik.kube-system.svc:80` existe déjà dans `cms/cloudflare`, **rien à changer côté tunnel/DNS**) ;
- `traefik.ingress.kubernetes.io/router.middlewares: kube-system-crowdsec@kubernetescrd` — WAF/bouncer, convention `.fr` (middleware vérifié présent, 202 j d'âge) ;
- backend `svc grafana:80` (ns `tools`).
## Différences assumées vs kadans
- **Pas de basic-auth** : Grafana a sa propre authentification (aucun `auth.anonymous` dans `grafana.ini`), là où kadans est une app ouverte qui avait besoin d'un garde-fou.
- L'ingress `.lab` existant reste **inchangé**, avec son `localIp@file`.
## Note
`grafana.ini` garde `server.domain = grafana.arcodange.lab` (dérivé du premier host d'ingress). Pas d'OAuth configuré donc sans effet aujourd'hui ; si un jour des redirects/cookies se comportent mal via le `.fr`, c'est ce paramètre qu'il faudra revisiter.
🤖 Generated with [Claude Code](https://claude.com/claude-code)
Second Ingress (grafana-public) en PLUS du .lab, comme kadans :
- entrypoint `web` — TLS terminé en amont par le tunnel Cloudflare
(wildcard *.arcodange.fr → traefik:80, rien à changer côté cms/cloudflare) ;
- middleware crowdsec (convention .fr) ;
- pas de basic-auth : Grafana a sa propre authentification (aucun accès
anonyme dans grafana.ini), contrairement à kadans qui est ouvert.
Le .lab garde son localIp@file ; rendu par le wrapper SubChart et appliqué
par ArgoCD (précédent : prometheus/templates/vault-telegram.yaml).
Co-Authored-By: Claude Fable 5 <[email protected]>
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Quoi
Un second Ingress
grafana-public(fichiergrafana/templates/ingress-public.yaml, rendu tel quel par le wrapper SubChart et appliqué par ArgoCD — même mécanisme queprometheus/templates/vault-telegram.yaml), calqué surkadans/chart/templates/ingress-public.yaml:traefik.ingress.kubernetes.io/router.entrypoints: web— TLS terminé en amont par le tunnel Cloudflare (le mapping wildcard*.arcodange.fr → traefik.kube-system.svc:80existe déjà danscms/cloudflare, rien à changer côté tunnel/DNS) ;traefik.ingress.kubernetes.io/router.middlewares: kube-system-crowdsec@kubernetescrd— WAF/bouncer, convention.fr(middleware vérifié présent, 202 j d'âge) ;svc grafana:80(nstools).Différences assumées vs kadans
auth.anonymousdansgrafana.ini), là où kadans est une app ouverte qui avait besoin d'un garde-fou..labexistant reste inchangé, avec sonlocalIp@file.Note
grafana.inigardeserver.domain = grafana.arcodange.lab(dérivé du premier host d'ingress). Pas d'OAuth configuré donc sans effet aujourd'hui ; si un jour des redirects/cookies se comportent mal via le.fr, c'est ce paramètre qu'il faudra revisiter.🤖 Generated with Claude Code