diff --git a/roles/serveur_openldap/tasks/main.yml b/roles/serveur_openldap/tasks/main.yml index 1503939..c61c046 100644 --- a/roles/serveur_openldap/tasks/main.yml +++ b/roles/serveur_openldap/tasks/main.yml @@ -149,6 +149,19 @@ # # Quatre services interrogeaient l'annuaire avec son compte d'administration. Voir # `defaults/main.yml` pour le raisonnement ; ici on cree les comptes et on pose les droits. +# UNE GARDE CENSUREE NE GARDE PAS. `no_log` protege legitimement une VALEUR ; ici +# la tache n'en imprime aucune — son `fail_msg` ne porte que des NOMS, celui du +# compte et celui de la cle attendue. La censure ne cachait donc rien a personne, +# et supprimait le seul message capable de dire LEQUEL des quatre comptes manque. +# +# Ce que le deploiement rendait a sa place, une fois par compte absent : +# +# failed: [] (item=None) => {"censored": "the output has been hidden +# due to the fact that 'no_log: true' was specified for this result"} +# +# « item=None » parce que l'etiquette de boucle est censuree elle aussi : quatre +# comptes, trois echecs, et rien pour les distinguer. Le meme raisonnement a deja +# ete tenu pour le compte de liaison de `resoudre_annuaire`. - name: Exiger un secret pour chaque compte de service ansible.builtin.assert: that: @@ -160,7 +173,6 @@ loop: "{{ serveur_openldap_comptes_service }}" loop_control: label: "{{ item.cn }}" - no_log: true - name: Creer les comptes de service de l'annuaire community.general.ldap_entry: