openldap : le refus nomme le compte sans secret, la censure partait avec

`no_log` protege une VALEUR ; cette assertion n en imprime aucune — son message
ne porte que des NOMS, celui du compte et celui de la cle attendue. La censure
ne cachait donc rien a personne, et supprimait le seul texte capable de dire
LEQUEL des quatre comptes manque.

Ce que le deploiement rendait a la place, une fois par compte absent :
« failed: [<hote>] (item=None) => {"censored": …} ». L etiquette de boucle
etant censuree elle aussi, quatre comptes donnaient trois echecs indistincts.
Le meme raisonnement a deja ete tenu pour le compte de liaison de l annuaire.

Assisted-by: Claude Opus 5
This commit is contained in:
Mathieu Benoit 2026-09-29 06:27:12 -04:00
parent a6907fed19
commit acc3f83574

View file

@ -149,6 +149,19 @@
#
# Quatre services interrogeaient l'annuaire avec son compte d'administration. Voir
# `defaults/main.yml` pour le raisonnement ; ici on cree les comptes et on pose les droits.
# UNE GARDE CENSUREE NE GARDE PAS. `no_log` protege legitimement une VALEUR ; ici
# la tache n'en imprime aucune — son `fail_msg` ne porte que des NOMS, celui du
# compte et celui de la cle attendue. La censure ne cachait donc rien a personne,
# et supprimait le seul message capable de dire LEQUEL des quatre comptes manque.
#
# Ce que le deploiement rendait a sa place, une fois par compte absent :
#
# failed: [<hote>] (item=None) => {"censored": "the output has been hidden
# due to the fact that 'no_log: true' was specified for this result"}
#
# « item=None » parce que l'etiquette de boucle est censuree elle aussi : quatre
# comptes, trois echecs, et rien pour les distinguer. Le meme raisonnement a deja
# ete tenu pour le compte de liaison de `resoudre_annuaire`.
- name: Exiger un secret pour chaque compte de service
ansible.builtin.assert:
that:
@ -160,7 +173,6 @@
loop: "{{ serveur_openldap_comptes_service }}"
loop_control:
label: "{{ item.cn }}"
no_log: true
- name: Creer les comptes de service de l'annuaire
community.general.ldap_entry: