4.2.0
La 4.2.0 ajoute la supervision WebSocket et Kubernetes / Docker, separe le SLA en disponibilite et performance, et place une timeline de statut sur chaque application. Deux changements demandent une decision avant la mise a jour : l’usage de la licence compte desormais les moniteurs WebSocket et workload, et les metriques d’E/S processus de l’agent de decouverte changent d’unite.
Avant la mise a jour
1. L’usage de la licence compte desormais les moniteurs WebSocket et workload
A partir de la 4.2.0, chaque moniteur WebSocket et chaque moniteur workload coute 1 point, comme un moniteur URL ou TCP.
- Un moniteur workload existe une fois par sonde : un workload surveille depuis deux sondes coute 2 points.
- Le container host lui-meme reste gratuit, comme les equipements SNMP et WMI : seuls les workloads qu’il porte comptent.
Comptez vos moniteurs WebSocket et workload avant la mise a jour et comparez-les aux points qu’il vous reste (page Moniteurs, tuile de licence). Demandez d’abord une extension de licence si necessaire.
2. Les metriques d’E/S processus de l’agent de decouverte sont un debit (Ko/s)
iostatRead et iostatWrite mesurent desormais le debit d’E/S par processus en Ko/s. Elles remontaient auparavant une valeur par operation, presentee comme une latence sans en etre une. Les seuils poses sur ces deux metriques comparent une autre grandeur apres la mise a jour : revoyez-les, sinon le statut sera faux.
3. Ordre de mise a jour
Le webserver appelle des endpoints que seules les sondes 4.2.0 possedent (moniteurs workload, moniteurs WebSocket, verification des OID). Mettez a jour de la peripherie vers le centre :
- Integrateurs
- Sondes monitor
- Agents de decouverte
- Webserver
- webserver-front, juste apres son webserver
Un webserver 4.2.0 devant des sondes plus anciennes affiche les nouveaux types de moniteurs mais ne peut pas les creer sur ces sondes.
4. Definissez votre propre secret interne entre composants
_sharedInternal est le mot de passe de adminMNS, le compte machine que les composants utilisent pour se piloter entre eux. Les paquets precedents livraient la meme valeur a tous les clients : une installation qui l’a conservee a un identifiant administrateur connu de quiconque possede un paquet.
- Un nouveau webserver dont
_sharedInternalest vide en genere un aleatoire au premier demarrage et l’enregistre danswebserver.json. Les paquets 4.2.0 le livrent vide. - Chaque composant journalise un avertissement SECURITY au demarrage tant qu’il utilise une valeur livree dans un paquet.
- Changer la valeur prend desormais effet partout au redemarrage, webserver compris : l’ancien secret cesse de fonctionner.
- Il n’y a plus de valeur par defaut integree. Une sonde, un integrateur ou un agent de decouverte dont la configuration n’a pas de
_sharedInternalse rabattait sur une valeur integree, ou gardait un compteadminMNSd’une configuration precedente. En 4.2.0, il supprimeadminMNSau demarrage. La supervision continue avec les jetons deja emis, mais Resynchroniser les jetons, Activer et Push Settings echouent avec rejected the internal login (HTTP 401) tant que la valeur n’est pas definie.
Avant ou pendant la mise a jour : placez une nouvelle valeur aleatoire (par exemple openssl rand -hex 32) dans webserver.json, ou videz-la pour que le webserver en genere une, puis copiez la meme valeur dans chaque monitor.json, integrator.json et discovery_agent.json et redemarrez. Voir Durcissement.
5. Les e-mails d’alerte ont un nouvel objet
L’objet des alertes commence desormais par le statut et le fait principal, par exemple [MAJOR] web-shop · Execution time: 580 ms · probe-paris ou [RESOLVED] web-shop is back to OK · probe-paris. Les regles de messagerie qui filtrent l’ancien objet Mugnsoft - … status is … doivent etre mises a jour. Les alertes Teams sont desormais des Adaptive Cards : les URL de webhook entrant existantes continuent de fonctionner, et les webhooks Power Automate Workflows (le remplacant des connecteurs Office 365 chez Microsoft) sont pris en charge.
Nouveautes
- Moniteur WebSocket - ouvre une session, envoie vos messages, valide les reponses et evalue les temps de connexion, de latence et de session, avec controle de l’expiration et de l’identite du certificat comme le moniteur URL. Voir Types de moniteurs.
- Supervision des conteneurs (Kubernetes & Docker) - un equipement container host decouvre les workloads via l’apiserver Kubernetes ou l’API Docker Engine ; adoptez ceux a surveiller et chacun devient un moniteur workload (replicas, redemarrages, OOM kills, CrashLoopBackOff). La derive est reconciliee : les nouveaux workloads sont proposes, ceux qui disparaissent sont conserves et desactives. Voir Supervision des conteneurs.
- Sonde dans Kubernetes - un chart Helm et une image de sonde allegee pour executer une sonde dans le cluster qu’elle supervise. Voir Installer une sonde sur Kubernetes.
- Groupes de patterns (URL & API) - plusieurs groupes independants de controles de contenu par moniteur, le pire groupe decide du statut. Voir Types de moniteurs.
- Modes du moniteur UDP - joignabilite seule ou requete / reponse, pour qu’un statut et un temps de reponse UDP n’affirment que ce que le protocole peut prouver.
- SLA disponibilite et performance - un SLA est desormais une cible plus une condition d’impact, suivi separement pour la disponibilite et, en option, la performance. Voir Definition d’applications et modelisation des donnees, section SLA : disponibilite et performance.
- Timelines d’application - timelines de statut dans le tableau des applications, le rapport d’application et sous la puce de statut de chaque application dans la vue 3D. Voir Lire le rapport d’application et Vues de dependances.
- Evenements : cause racine au niveau service - le bandeau d’incident de
/eventsnomme le service, pas seulement l’hote. Voir Page Events. - Tester un moniteur - executez un moniteur URL ou API en direct depuis sa sonde avant de l’enregistrer, avec un panneau de resultat etape par etape. Voir Tester un moniteur.
- Des notifications d’alerte plus claires - chaque canal (e-mail, Slack, Teams, PagerDuty) affiche les memes informations : statut et depuis combien de temps, cible, sonde et localisation, heure du controle et message. Les e-mails sont colores selon la severite, contiennent une partie texte brut et n’affichent plus le logo en piece jointe ; les notifications Slack affichent le titre en apercu ; les incidents PagerDuty ont un titre sur une ligne et les details en informations complementaires.
- Des rapports de moniteur ameliores - un bandeau de synthese (part de controles OK, controles non OK par severite, temps de reponse moyen / p95 / min / max), des barres de temps de reponse colorees selon le statut, des panneaux de gigue et de perte de paquets dans les rapports ping, et un panneau par groupe de patterns numerique dans les rapports URL, API et DB.
- L’interface en francais et en espagnol - chaque utilisateur choisit sa langue dans son profil ; notifications, dialogues, tableaux et infobulles la suivent.
- SMTP “Verifier le certificat” - un interrupteur dans les parametres SMTP, respecte par le webserver, les sondes, les integrateurs et les agents de decouverte. Desactive par defaut : les serveurs de messagerie a certificat auto-signe continuent de fonctionner.
Corrections
- La page des evenements pouvait marquer tout le parc not reporting quand une sortie d’integrateur etait lente.
- Les timelines affichaient de fausses barres unknown.
- La page
/docsde l’agent de decouverte affichait l’API du webserver au lieu de la sienne. - Corrections de l’audit pre-version sur tous les composants, notamment l’alerting et la supervision des logs et des dossiers.
- Les rapports UDP n’etaient jamais envoyes : le fichier de rapport n’etait jamais genere.
- Les rapports ping affichaient des valeurs en microsecondes etiquetees en millisecondes.
- Les paquets Linux s’extraient desormais avec leurs programmes executables (binaires, scripts, JDK et ffmpeg embarques) : plus besoin de
chmod +xapres la decompression. - Les sauvegardes copient desormais toutes les bases d’un composant, dans un dossier par execution (
dbs/backup/<horodatage>/). Le webserver omettait les configurations des moniteurs SNMP/WMI et les container hosts, et l’agent de decouverte l’historique de supervision des logs et des dossiers. Voir Sauvegarde et restauration.
Securite
Tous les composants sont compiles avec Go 1.27.1 et des dependances a jour. A la sortie de la version, govulncheck ne signale aucune vulnerabilite connue atteignable depuis un composant.
Le compte machine adminMNS n’est plus livre avec un mot de passe partage (voir Definissez votre propre secret interne entre composants ci-dessus). L’integrateur ne se rabat plus sur un mot de passe integre quand _sharedInternal est vide, et un composant sans secret supprime tout compte adminMNS laisse par une configuration precedente. Le webserver-front ne porte jamais ce compte.
Les fichiers de sauvegarde ne sont plus lisibles que par le compte de service : ils contiennent la cle de chiffrement avec les secrets qu’elle protege. Backup all demande le role admin.