openldap : le refus nomme le compte sans secret, la censure partait avec
`no_log` protege une VALEUR ; cette assertion n en imprime aucune — son message
ne porte que des NOMS, celui du compte et celui de la cle attendue. La censure
ne cachait donc rien a personne, et supprimait le seul texte capable de dire
LEQUEL des quatre comptes manque.
Ce que le deploiement rendait a la place, une fois par compte absent :
« failed: [<hote>] (item=None) => {"censored": …} ». L etiquette de boucle
etant censuree elle aussi, quatre comptes donnaient trois echecs indistincts.
Le meme raisonnement a deja ete tenu pour le compte de liaison de l annuaire.
Assisted-by: Claude Opus 5
This commit is contained in:
parent
a6907fed19
commit
acc3f83574
1 changed files with 13 additions and 1 deletions
|
|
@ -149,6 +149,19 @@
|
|||
#
|
||||
# Quatre services interrogeaient l'annuaire avec son compte d'administration. Voir
|
||||
# `defaults/main.yml` pour le raisonnement ; ici on cree les comptes et on pose les droits.
|
||||
# UNE GARDE CENSUREE NE GARDE PAS. `no_log` protege legitimement une VALEUR ; ici
|
||||
# la tache n'en imprime aucune — son `fail_msg` ne porte que des NOMS, celui du
|
||||
# compte et celui de la cle attendue. La censure ne cachait donc rien a personne,
|
||||
# et supprimait le seul message capable de dire LEQUEL des quatre comptes manque.
|
||||
#
|
||||
# Ce que le deploiement rendait a sa place, une fois par compte absent :
|
||||
#
|
||||
# failed: [<hote>] (item=None) => {"censored": "the output has been hidden
|
||||
# due to the fact that 'no_log: true' was specified for this result"}
|
||||
#
|
||||
# « item=None » parce que l'etiquette de boucle est censuree elle aussi : quatre
|
||||
# comptes, trois echecs, et rien pour les distinguer. Le meme raisonnement a deja
|
||||
# ete tenu pour le compte de liaison de `resoudre_annuaire`.
|
||||
- name: Exiger un secret pour chaque compte de service
|
||||
ansible.builtin.assert:
|
||||
that:
|
||||
|
|
@ -160,7 +173,6 @@
|
|||
loop: "{{ serveur_openldap_comptes_service }}"
|
||||
loop_control:
|
||||
label: "{{ item.cn }}"
|
||||
no_log: true
|
||||
|
||||
- name: Creer les comptes de service de l'annuaire
|
||||
community.general.ldap_entry:
|
||||
|
|
|
|||
Loading…
Reference in a new issue