diff --git a/caddy/sites/infra.caddy b/caddy/sites/infra.caddy index b39f3de7..6c289ae4 100644 --- a/caddy/sites/infra.caddy +++ b/caddy/sites/infra.caddy @@ -94,8 +94,18 @@ metrics.gendsgn.ru { reverse_proxy loki:3100 } + # Вход ОДИН — собственный вход Grafana (#3078). Внешний basic_auth снят по + # решению владельца: два запроса пароля подряд мешали работе, а Grafana имеет + # собственную аутентификацию с ролями и `GF_USERS_ALLOW_SIGN_UP=false`. + # + # Что при этом теряется, чтобы решение было осознанным: basic_auth отсекал + # сканеры до Grafana и прикрывал бы её собственную будущую уязвимость. Теперь + # страница входа Grafana видна из интернета напрямую. + # + # Приём метрик НАРОЧНО остаётся под basic_auth (см. handle_path выше): туда + # ходит агент по паролю, который лежит в открытом виде в окружении + # продуктового хоста, и отдельная учётка там ограничивает ущерб записью. handle { - import ../metrics-ui.caddy.snippet reverse_proxy grafana:3000 }