33 lines
1.5 KiB
YAML
33 lines
1.5 KiB
YAML
|
|
---
|
||
|
|
# Un jeton d'administration FRAIS, a inclure juste avant de s'en servir.
|
||
|
|
#
|
||
|
|
# POURQUOI CE FICHIER EXISTE. Le jeton etait obtenu une seule fois, dans
|
||
|
|
# `politique-mdp.yml` — le 2e des neuf fichiers du role — puis reutilise jusqu'au 8e.
|
||
|
|
# Or le jeton `admin-cli` du realm `master` vit **60 secondes** par defaut. Entre les
|
||
|
|
# deux, six fichiers de travail, dont `groupes-ldap.yml` et ses reprises espacees de 15 s.
|
||
|
|
#
|
||
|
|
# Sur un deploiement NEUF, le temps ecoule depasse la minute et l'appel suivant se prend
|
||
|
|
# un 401. Sur un REJEU, tout est deja converge, ca va vite, et ca passe. C'est exactement
|
||
|
|
# ce qu'on a observe le 2026-08-10 : echec sur la construction, succes au rejeu — deux
|
||
|
|
# fois, ce qui donnait l'illusion d'une course aleatoire au demarrage de Keycloak.
|
||
|
|
#
|
||
|
|
# Un jeton se prend donc la ou on l'utilise, jamais « une fois pour toutes ». C'est
|
||
|
|
# gratuit : Keycloak repond en quelques millisecondes en local.
|
||
|
|
- name: Obtenir un jeton d'administration frais
|
||
|
|
ansible.builtin.uri:
|
||
|
|
url: "http://localhost:8080/realms/master/protocol/openid-connect/token"
|
||
|
|
method: POST
|
||
|
|
body_format: form-urlencoded
|
||
|
|
body:
|
||
|
|
grant_type: password
|
||
|
|
client_id: admin-cli
|
||
|
|
username: "{{ serveur_keycloak_admin_user }}"
|
||
|
|
password: "{{ serveur_keycloak_admin_password }}"
|
||
|
|
status_code: [200]
|
||
|
|
register: serveur_keycloak_pol_jeton
|
||
|
|
no_log: true
|
||
|
|
# Keycloak peut encore etre en train de recharger apres une tache precedente.
|
||
|
|
retries: 5
|
||
|
|
delay: 4
|
||
|
|
until: serveur_keycloak_pol_jeton is succeeded
|