feat/openbao-health-alerts
main
OpenBao 已有受鉴权采集,但缺少内部健康和本地快照成功时间告警;快照 token 失效时此前只能从 VM 日志发现。
本次用 PrometheusRule 增加 5 条规则;以 ServiceMonitor 接入 bao1 内网 node_exporter,复用主机告警。快照脚本原子写入最后成功时间和运行结果,失败保留原成功时间,采集不依赖 Bao 解封或 token。新增独立 Ansible play,只改 exporter、快照运行文件和 timer,不重启 Bao。
验证:promtool 3.5.0 检查 56 条规则及 28 个语义场景通过;4 个快照脚本测试通过;Kustomize、服务端 dry-run、Ansible syntax/check mode 通过。原 PR #162 的 metrics policy/role 已导入主远端 Terraform state,限定 plan 两项均 no-op。
部署顺序:先应用 VM play、执行真实快照建立基线,再由 Flux 发布 CR 并检查两类 target、规则及告警状态。仅验证本地快照,不代表独立异地备份或恢复演练。
实现与回滚见 infrastructure/openbao/MONITORING.md;wiki 同步更新 OpenBao 维护 runbook。
No dependencies set.
The note is not visible to the blocked user.
OpenBao 已有受鉴权采集,但缺少内部健康和本地快照成功时间告警;快照 token 失效时此前只能从 VM 日志发现。
本次用 PrometheusRule 增加 5 条规则;以 ServiceMonitor 接入 bao1 内网 node_exporter,复用主机告警。快照脚本原子写入最后成功时间和运行结果,失败保留原成功时间,采集不依赖 Bao 解封或 token。新增独立 Ansible play,只改 exporter、快照运行文件和 timer,不重启 Bao。
验证:promtool 3.5.0 检查 56 条规则及 28 个语义场景通过;4 个快照脚本测试通过;Kustomize、服务端 dry-run、Ansible syntax/check mode 通过。原 PR #162 的 metrics policy/role 已导入主远端 Terraform state,限定 plan 两项均 no-op。
部署顺序:先应用 VM play、执行真实快照建立基线,再由 Flux 发布 CR 并检查两类 target、规则及告警状态。仅验证本地快照,不代表独立异地备份或恢复演练。
实现与回滚见 infrastructure/openbao/MONITORING.md;wiki 同步更新 OpenBao 维护 runbook。