justine/69-stockage-archive-azure #223
No reviewers
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
2 participants
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
g2/enervision!223
Loading…
Reference in a new issue
No description provided.
Delete branch "justine/69-stockage-archive-azure"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Ce que ça change
Terraform adopte le compte de stockage
stenervisiong2tfstatepar un blocimport(le quotastorageaccountnumber = "1"interdit toujours d'en créer un second) et y réaffirme les quatre garde-fous du ticket : versioning,TLS 1.2, objets publics interdits, clé partagée conservée pour le #70. S'y ajoutent une rétention de 30 jours — écrite mais que le rôle école refuse d'appliquer — et une alerte de capacité à 5 Gio avec destinataire e-mail, qui
compte des octets et non des euros.
Closes #69
Preuve
Aucune : ni
azniterraformne sont installés sur le poste. Les troisvérifications du ticket restent à jouer, elles sont écrites telles quelles au
§4 de
docs/runbooks/stockage-secours.md.À prendre au premier passage sur un poste outillé, dans cet ordre :
terraform plan -out=tfplan # attendu : « 1 to import », puis les ressources du #69
terraform apply tfplan # attendu : ÉCHEC sur azurerm_storage_management_policy seul
az storage container list --account-name stenervisiong2tfstate --auth-mode login -o table
az storage account management-policy show --account-name stenervisiong2tfstate -g rg-FHeuze2023_cours-projet-eadl
az monitor metrics alert list -g rg-FHeuze2023_cours-projet-eadl -o table
Si ça touche
infra/terraform/terraform plan -out=tfplanci-dessous, avant la fusionterraform apply tfplanci-dessous, après la fusionterraform plan -out=tfplan(à coller — pas encore joué)
terraform apply tfplan(à coller — l'échec sur la politique de rétention EST la preuve du droit manquant)
Relecture
Ce qui suit le code
docs/runbooks/mis à jour, un geste d'exploitation a changédocs/adr/complété, une décision structurante a été prise.env.exampleOù regarder en priorité
prefix_match = ["archive/"]dansstockage.tf. C'est le garde-fou principal : sans la barre, ou mal écrit, la rétention purgetfstatecôté Azure sans qu'aucunplanl'annonce.archive(hérité du #43), le ticket ditdaily-archive— rien n'étant appliqué, le renommer est gratuit aujourd'hui, coûteux après ; -> renommé dans le #43 en "archive"rg-GGoldbronn2024_cours-projet-eadl, tout le code viserg-FHeuze2023_cours-projet-eadl, le groupe du compte d'état ;managementPolicies/writemanque au rôle, commeMicrosoft.Consumption.prevent_destroydestockage.tfetarchive.tfne sont plus décoratifs — conséquences au §5 du runbook.Revue #223 -- code solide, bien documente. Un point a trancher avant de fermer #69.
Conforme au ticket
Versioning, TLS 1.2, acces public objets desactive, cle partagee conservee, alerte de capacite + action group, sorties
compte_stockageetpoint_entree_blob_archive. ADR 0012 amendee, runbookstockage-secours.mdcree.Ecarts assumes et correctement motives
import, pas cree (quotastorageaccountnumber = "1")managementPolicies/write(ADR 0012). Drapeaupolitique_cycle_de_vie_activeepour appliquer le reste.archive(renomme au #43), pasdaily-archiveA verifier au premier
apply(ne bloque pas la revue)Microsoft.Insightsenregistre sur l'abonnement. Premiere alerte du depot ; si le namespace n'est pas enregistre l'applyechoue, etresource_provider_registrations = "none"interdit de l'enregistrer.plansurblob_properties: declarer le bloc rend Terraform maitre de tout le service blob. Si une suppression reversible (soft delete) est active cote compte, cetapplyla desactive en silence.Rien a corriger dans le code avant le merge.