Un minihub de près — identité, certificat, journal du tunnel

Minihubs et mmh · 2. La fiche d’un minihub

Qui est cette machine,
et que lui est-il arrivé ?

La fiche d’un minihub répond en trois cadres : son identité, son certificat, et le journal de son tunnel. Rien à deviner, tout est daté.

Dans la liste des minihubs, le bouton Détails ouvre la fiche d’une machine. On la lit ici sur minihub-mini001, l’une des six machines rattachées au Hub thesocle.net. Elle porte, entre autres, l’application DataApp en production.

À quoi ça sert

  • Savoir à qui l’on parle : le locataire, la machine, la date d’enrôlement.
  • Vérifier la confiance : quel certificat la machine présente, et jusqu’à quand.
  • Comprendre une panne après coup : le journal dit quand le tunnel est tombé, pourquoi, et quand il est revenu.

Ce qu’on voit à l’écran

La fiche de minihub-mini001 : identité, certificat mTLS, journal du tunnel

Relevée le 2026-09-23. En haut, le nom minihub-mini001 et, à droite, l’état ACTIVE. Sous le nom, l’identifiant technique, flouté. Trois onglets : Aperçu (ouvert), État live et miniMiniHubs. Le tiret à côté de ce dernier dit que cette machine n’a pas de mmh.

Le cadre « Identité ».

  • Tenant : lmvi, le locataire propriétaire.
  • Hostname : le nom que la machine donne d’elle-même. C’est celui du conteneur de l’agent.
  • Dernière IP source : floutée. Le Hub la voit ; il ne s’en sert jamais pour joindre la machine.
  • Enrôlé le 2026-05-18 à 10:38:30.
  • Dernier heartbeat reçu : 2026-09-23 à 13:39:04, quelques secondes avant la capture.
  • Pool tunnel (taille) : 2. Ce sont les deux canaux du tunnel, l’un pour le contrôle et le battement de cœur, l’autre pour les données.
  • Version mini-hub et User IAM technique : un tiret. Ces champs ne sont pas encore remplis.

Le cadre « Certificat client mTLS ». Le numéro de série, en partie flouté, et la date de fin : 2026-08-16 à 10:38:30. Soit exactement 90 jours après l’enrôlement. Cette date est passée : le certificat n’a pas été renouvelé, parce que ce renouvellement se fait encore à la main. Le lien Historique signatures CSR (audit) déroule chaque signature faite par le Hub pour cette machine.

Le cadre « Journal des connexions tunnel ». Cinq lignes, de la plus récente à la plus ancienne :

Date Type Raison
2026-09-09 19:44:34 connect first_heartbeat_after_boot
2026-06-25 16:35:36 reconnect heartbeat_after_unreachable
2026-06-25 11:52:42 unreachable heartbeat_timeout_180s
2026-06-22 18:18:42 connect first_heartbeat_after_boot
2026-05-18 10:38:36 connect first_heartbeat_after_boot

On y lit une histoire. Le 25 juin à 11:52, la machine se tait trois minutes : le Hub la classe injoignable. Elle revient à 16:35, et le journal le note. Le 9 septembre, elle redémarre, et son premier battement de cœur est enregistré. Les adresses d’où elle appelait sont floutées.

Comment ça marche

Le Hub tient une fiche par machine

Elle naît à l’enrôlement, avec la date et le locataire. Le battement de cœur la met à jour toutes les 30 secondes : dernier signe de vie, adresse source.

Chaque signature de certificat est journalisée

La machine a produit sa clé et sa demande de certificat. Le Hub l’a fait signer par la PKI de son coffre de secrets, pour 90 jours, et a gardé la trace.

Chaque changement d’état est écrit

Connexion, reconnexion, dégradation, injoignable, révocation. Avec une raison lisible, pas un code.

L’onglet « État live » interroge la machine

Le Hub pousse une demande d’état dans le tunnel. Le minihub assemble son instantané : système, workers, files NATS, base, applications, et pour chacune ses outils MCP. Il le renvoie par un appel séparé. Le Hub le garde 5 secondes en cache.

Sous le capot

Écran /hub/minihubs/<id> ; état live par GET /api/minihub/<id>/state
Tables iam.db_minihub (fiche), iam.tr_minihub_connection_log (journal), iam.tr_minihub_cert_issued (signatures), iam.tr_minihub_revoked, iam.tr_minihub_console_session (terminaux)
Commande d’état GetStateCommand poussée dans PollCommand, réponse PushMiniHubState ; attente 15 s, cache 5 s
Révoquer action MCP revoke_minihub du minihub_registry_worker, avec un motif journalisé
Terminal WebSocket vers le Hub, flux bidirectionnel OpenConsoleStream dans le tunnel ; compte choisi dans une liste autorisée

Les limites, aujourd’hui

  • Le certificat se renouvelle à la main. La fiche le montre sans fard : une date passée.
  • Les champs « Version mini-hub » et « User IAM technique » ne sont pas encore alimentés.
  • L’état live dépend du tunnel : si la machine est injoignable, il n’y a rien à lire.

Des machines à faire travailler ?

Retour en haut

Mentions légales · Confidentialité · Contact

© 2026 LMVI Conseil — SARL, SIREN 949 417 620 · [email protected]