From acc3f835745e1618107c915d05530fd761206cca Mon Sep 17 00:00:00 2001 From: Mathieu Benoit Date: Tue, 29 Sep 2026 06:27:12 -0400 Subject: [PATCH] openldap : le refus nomme le compte sans secret, la censure partait avec MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit `no_log` protege une VALEUR ; cette assertion n en imprime aucune — son message ne porte que des NOMS, celui du compte et celui de la cle attendue. La censure ne cachait donc rien a personne, et supprimait le seul texte capable de dire LEQUEL des quatre comptes manque. Ce que le deploiement rendait a la place, une fois par compte absent : « failed: [] (item=None) => {"censored": …} ». L etiquette de boucle etant censuree elle aussi, quatre comptes donnaient trois echecs indistincts. Le meme raisonnement a deja ete tenu pour le compte de liaison de l annuaire. Assisted-by: Claude Opus 5 --- roles/serveur_openldap/tasks/main.yml | 14 +++++++++++++- 1 file changed, 13 insertions(+), 1 deletion(-) diff --git a/roles/serveur_openldap/tasks/main.yml b/roles/serveur_openldap/tasks/main.yml index 1503939..c61c046 100644 --- a/roles/serveur_openldap/tasks/main.yml +++ b/roles/serveur_openldap/tasks/main.yml @@ -149,6 +149,19 @@ # # Quatre services interrogeaient l'annuaire avec son compte d'administration. Voir # `defaults/main.yml` pour le raisonnement ; ici on cree les comptes et on pose les droits. +# UNE GARDE CENSUREE NE GARDE PAS. `no_log` protege legitimement une VALEUR ; ici +# la tache n'en imprime aucune — son `fail_msg` ne porte que des NOMS, celui du +# compte et celui de la cle attendue. La censure ne cachait donc rien a personne, +# et supprimait le seul message capable de dire LEQUEL des quatre comptes manque. +# +# Ce que le deploiement rendait a sa place, une fois par compte absent : +# +# failed: [] (item=None) => {"censored": "the output has been hidden +# due to the fact that 'no_log: true' was specified for this result"} +# +# « item=None » parce que l'etiquette de boucle est censuree elle aussi : quatre +# comptes, trois echecs, et rien pour les distinguer. Le meme raisonnement a deja +# ete tenu pour le compte de liaison de `resoudre_annuaire`. - name: Exiger un secret pour chaque compte de service ansible.builtin.assert: that: @@ -160,7 +173,6 @@ loop: "{{ serveur_openldap_comptes_service }}" loop_control: label: "{{ item.cn }}" - no_log: true - name: Creer les comptes de service de l'annuaire community.general.ldap_entry: