fix(observability): у Grafana остаётся один вход — внешний basic_auth снят с витрины (#3078) #3113
No reviewers
Labels
No labels
Fable 5 ревью
GG-форсайт
admin
analytics
auth
automation
bug
business
chore
ci
compliance
data
data-moat
docs
duplicate
dx
enhancement
feedback/max
generative
needs-discussion
needs-human
observability
pause-bots
performance
priority/p0
priority/p1
priority/p2
priority/p3
scope/backend
scope/db
scope/devops
scope/frontend
scope/qa
scrapers
security
site-finder
stage/1
stage/2
status/blocked
status/done
status/needs-analysis
status/needs-fix
status/qa
status/ready
status/review
status/wip
tech-debt
tradein
ux
week ревью 1
wontfix
ИРД
вторичка
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: lekss361/gendesign#3113
Loading…
Add table
Reference in a new issue
No description provided.
Delete branch "fix/3078-grafana-single-auth"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
По решению владельца: два запроса пароля подряд мешали работе. Снят ровно один слой и ровно с витрины.
Что снято и что осталось
handle { }— витрина Grafana/ingest/prometheus/*/ingest/loki/*Приём метрик остаётся под basic_auth намеренно: туда ходит агент по паролю, который лежит в открытом виде в окружении продуктового хоста, и отдельная учётка там ограничивает ущерб записью. Это обоснование уже было в
metrics-ingest.caddy.snippetи остаётся в силе.У Grafana собственная аутентификация с ролями и
GF_USERS_ALLOW_SIGN_UP=false.Что теряется — записано в конфиге, а не только здесь
basic_authотсекал сканеры до Grafana и прикрыл бы её собственную будущую уязвимость. Теперь страница входа Grafana видна из интернета напрямую. Комментарий об этом стоит прямо вinfra.caddy, чтобы через полгода снятый слой не выглядел недосмотром, а читался как решение.Почему файл сниппета оставлен
caddy/metrics-ui.caddy.snippetи его bind-mount не удалены: так диффу меньше, а вернуть слой можно одной строкойimport. Гард из #3104 проверяет обратное направление — что каждыйimportпокрыт маунтом, — поэтому оставшийся без импорта маунт его не трогает.Проверено
scripts/check-caddy-snippet-mounts.py— зелёный (6 конфигов, 7 bind-маунтов);infra.caddyпрогнан черезcaddy validateв одноразовом контейнере на Beget (работающий Caddy не тронут) —Valid configuration.Проверка в одноразовом контейнере здесь не формальность: синтаксическая ошибка в
infra.caddyкладёт на этом хосте ещё иgit.gendsgn.ru, из которого идёт деплой — что уже случалось 26.08 в постмортеме #3103.Refs #3078