Verifier une configuration
config check applique a un fichier la validation du demarrage, sans
demarrer : ni port ouvert, ni fichier cree, ni secret lu, ni reseau joint.
craft-file-gate config check /etc/craft-file-gate/config.toml
craft-file-gate config check config.toml --format json
craft-file-gate config schema > config.schema.json
craft-file-gate config explain sftp.ban.max_failures
craft-file-gate config effective /etc/craft-file-gate/config.toml
config check
| Option | Effet |
|---|---|
<fichier> | la configuration ; ses users_file, roles_file et fichiers de confiance sont lus et juges comme au demarrage |
--format text | par defaut : une ligne par constat, <level> [<cle>] <message> (see <lien>) |
--format json | {"valid": ..., "findings": [{"level", "key", "message", "rule", "doc"}]} |
| Champ | Sens |
|---|---|
level | error : le demarrage refuserait ; warn : un WARN du demarrage ; info : une ligne du demarrage, ou une etape laissee au demarrage, not checked offline: ... |
key | la cle, ecrite comme dans la reference (roles[].mounts[].backend) |
rule | la regle de spec citee par le message |
doc | la section de la cle dans ce guide |
| Sortie | Sens |
|---|---|
0 | aucune erreur, des warn possibles |
1 | une erreur, la premiere, comme au demarrage |
2 | fichier illisible, ou commande mal ecrite |
Les variables d’environnement comptent comme au demarrage. Un secret (cle
d’hote, _FILE, password_file, variable) est juge present, avec son
proprietaire et son mode ; son contenu n’est pas lu. Restent au demarrage, dits
en info : le JWKS, l’API Kubernetes, la sonde d’un stockage, l’amont SFTP,
les fichiers de log, l’exporteur OTLP.
Une CI ou un assistant IA ecrit la configuration, lance config check --format json, corrige chaque error a l’aide de key et doc, recommence jusqu’a
la sortie 0.
config schema
Le schema JSON (draft 2020-12) de config.toml, de users_file et de
roles_file : types, defauts, bornes, valeurs permises, description de chaque
cle, x-reload (rechargement), x-env (variables), x-doc (lien). Une cle
inconnue y est refusee ; aucune n’y est exigee.
Une premiere ligne #:schema ./config.schema.json le donne a Taplo (Even
Better TOML) : completion et soulignement dans l’editeur, comme dans
config.example.toml. Le schema est a la racine du depot, joint a chaque
release, et dans les images a /usr/share/craft-file-gate/config.schema.json ;
config schema > config.schema.json l’ecrit a cote de la configuration.
config explain <cle>
Une cle : type, defaut, valeurs permises, rechargement (⟳), variables, effet,
spec, lien vers sa section. --format json pour une machine ; une cle inconnue
sort en 2 avec les plus proches.
config effective <fichier>
La configuration appliquee : le fichier, ses fichiers lies, les variables
d’environnement, les defauts de la reference ;
--format toml (par defaut) ou json. Chaque secret et chaque empreinte de mot
de passe s’affichent ***, comme l’identifiant qui va avec un secret
(access_key_id) et toute valeur d’une cle nommee comme un secret ou sous
headers. Hors ligne comme config check, lance d’abord : une
configuration refusee sort en 1 avec son constat.