feat(grafana): exposer grafana.arcodange.fr via le tunnel Cloudflare (pattern kadans) #16

Merged
arcodange merged 1 commits from arcodange/grafana-fr into main 2026-07-24 21:59:15 +02:00
Owner

Quoi

Un second Ingress grafana-public (fichier grafana/templates/ingress-public.yaml, rendu tel quel par le wrapper SubChart et appliqué par ArgoCD — même mécanisme que prometheus/templates/vault-telegram.yaml), calqué sur kadans/chart/templates/ingress-public.yaml :

  • traefik.ingress.kubernetes.io/router.entrypoints: web — TLS terminé en amont par le tunnel Cloudflare (le mapping wildcard *.arcodange.fr → traefik.kube-system.svc:80 existe déjà dans cms/cloudflare, rien à changer côté tunnel/DNS) ;
  • traefik.ingress.kubernetes.io/router.middlewares: kube-system-crowdsec@kubernetescrd — WAF/bouncer, convention .fr (middleware vérifié présent, 202 j d'âge) ;
  • backend svc grafana:80 (ns tools).

Différences assumées vs kadans

  • Pas de basic-auth : Grafana a sa propre authentification (aucun auth.anonymous dans grafana.ini), là où kadans est une app ouverte qui avait besoin d'un garde-fou.
  • L'ingress .lab existant reste inchangé, avec son localIp@file.

Note

grafana.ini garde server.domain = grafana.arcodange.lab (dérivé du premier host d'ingress). Pas d'OAuth configuré donc sans effet aujourd'hui ; si un jour des redirects/cookies se comportent mal via le .fr, c'est ce paramètre qu'il faudra revisiter.

🤖 Generated with Claude Code

## Quoi Un second Ingress `grafana-public` (fichier `grafana/templates/ingress-public.yaml`, rendu tel quel par le wrapper SubChart et appliqué par ArgoCD — même mécanisme que `prometheus/templates/vault-telegram.yaml`), calqué sur `kadans/chart/templates/ingress-public.yaml` : - `traefik.ingress.kubernetes.io/router.entrypoints: web` — TLS terminé en amont par le tunnel Cloudflare (le mapping wildcard `*.arcodange.fr → traefik.kube-system.svc:80` existe déjà dans `cms/cloudflare`, **rien à changer côté tunnel/DNS**) ; - `traefik.ingress.kubernetes.io/router.middlewares: kube-system-crowdsec@kubernetescrd` — WAF/bouncer, convention `.fr` (middleware vérifié présent, 202 j d'âge) ; - backend `svc grafana:80` (ns `tools`). ## Différences assumées vs kadans - **Pas de basic-auth** : Grafana a sa propre authentification (aucun `auth.anonymous` dans `grafana.ini`), là où kadans est une app ouverte qui avait besoin d'un garde-fou. - L'ingress `.lab` existant reste **inchangé**, avec son `localIp@file`. ## Note `grafana.ini` garde `server.domain = grafana.arcodange.lab` (dérivé du premier host d'ingress). Pas d'OAuth configuré donc sans effet aujourd'hui ; si un jour des redirects/cookies se comportent mal via le `.fr`, c'est ce paramètre qu'il faudra revisiter. 🤖 Generated with [Claude Code](https://claude.com/claude-code)
arcodange added 1 commit 2026-07-24 21:28:41 +02:00
feat(grafana): exposition publique grafana.arcodange.fr via le tunnel (pattern kadans)
Helm Charts / Detect changed charts (push) Successful in 17s
Helm Charts / Library charts tool (push) Has been skipped
Helm Charts / Library charts tool (pull_request) Has been skipped
Helm Charts / Application charts pgcat (push) Has been skipped
Helm Charts / Detect changed charts (pull_request) Successful in 23s
Helm Charts / Application charts pgcat (pull_request) Has been skipped
5fbc7f6ff8
Second Ingress (grafana-public) en PLUS du .lab, comme kadans :
- entrypoint `web` — TLS terminé en amont par le tunnel Cloudflare
  (wildcard *.arcodange.fr → traefik:80, rien à changer côté cms/cloudflare) ;
- middleware crowdsec (convention .fr) ;
- pas de basic-auth : Grafana a sa propre authentification (aucun accès
  anonyme dans grafana.ini), contrairement à kadans qui est ouvert.

Le .lab garde son localIp@file ; rendu par le wrapper SubChart et appliqué
par ArgoCD (précédent : prometheus/templates/vault-telegram.yaml).

Co-Authored-By: Claude Fable 5 <[email protected]>
arcodange merged commit 342c4ab346 into main 2026-07-24 21:59:15 +02:00
arcodange deleted branch arcodange/grafana-fr 2026-07-24 21:59:15 +02:00
Sign in to join this conversation.
No Reviewers
No labels
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: arcodange-org/tools#16