Keyboard shortcuts

Press ← or → to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Verifier une configuration

config check applique a un fichier la validation du demarrage, sans demarrer : ni port ouvert, ni fichier cree, ni secret lu, ni reseau joint.

craft-file-gate config check /etc/craft-file-gate/config.toml
craft-file-gate config check config.toml --format json
craft-file-gate config schema > config.schema.json
craft-file-gate config explain sftp.ban.max_failures
craft-file-gate config effective /etc/craft-file-gate/config.toml

config check

OptionEffet
<fichier>la configuration ; ses users_file, roles_file et fichiers de confiance sont lus et juges comme au demarrage
--format textpar defaut : une ligne par constat, <level> [<cle>] <message> (see <lien>)
--format json{"valid": ..., "findings": [{"level", "key", "message", "rule", "doc"}]}
ChampSens
levelerror : le demarrage refuserait ; warn : un WARN du demarrage ; info : une ligne du demarrage, ou une etape laissee au demarrage, not checked offline: ...
keyla cle, ecrite comme dans la reference (roles[].mounts[].backend)
rulela regle de spec citee par le message
docla section de la cle dans ce guide
SortieSens
0aucune erreur, des warn possibles
1une erreur, la premiere, comme au demarrage
2fichier illisible, ou commande mal ecrite

Les variables d’environnement comptent comme au demarrage. Un secret (cle d’hote, _FILE, password_file, variable) est juge present, avec son proprietaire et son mode ; son contenu n’est pas lu. Restent au demarrage, dits en info : le JWKS, l’API Kubernetes, la sonde d’un stockage, l’amont SFTP, les fichiers de log, l’exporteur OTLP.

Une CI ou un assistant IA ecrit la configuration, lance config check --format json, corrige chaque error a l’aide de key et doc, recommence jusqu’a la sortie 0.

config schema

Le schema JSON (draft 2020-12) de config.toml, de users_file et de roles_file : types, defauts, bornes, valeurs permises, description de chaque cle, x-reload (rechargement), x-env (variables), x-doc (lien). Une cle inconnue y est refusee ; aucune n’y est exigee.

Une premiere ligne #:schema ./config.schema.json le donne a Taplo (Even Better TOML) : completion et soulignement dans l’editeur, comme dans config.example.toml. Le schema est a la racine du depot, joint a chaque release, et dans les images a /usr/share/craft-file-gate/config.schema.json ; config schema > config.schema.json l’ecrit a cote de la configuration.

config explain <cle>

Une cle : type, defaut, valeurs permises, rechargement (⟳), variables, effet, spec, lien vers sa section. --format json pour une machine ; une cle inconnue sort en 2 avec les plus proches.

config effective <fichier>

La configuration appliquee : le fichier, ses fichiers lies, les variables d’environnement, les defauts de la reference ; --format toml (par defaut) ou json. Chaque secret et chaque empreinte de mot de passe s’affichent ***, comme l’identifiant qui va avec un secret (access_key_id) et toute valeur d’une cle nommee comme un secret ou sous headers. Hors ligne comme config check, lance d’abord : une configuration refusee sort en 1 avec son constat.