openldap : le refus nomme le compte sans secret, la censure partait avec
`no_log` protege une VALEUR ; cette assertion n en imprime aucune — son message
ne porte que des NOMS, celui du compte et celui de la cle attendue. La censure
ne cachait donc rien a personne, et supprimait le seul texte capable de dire
LEQUEL des quatre comptes manque.
Ce que le deploiement rendait a la place, une fois par compte absent :
« failed: [<hote>] (item=None) => {"censored": …} ». L etiquette de boucle
etant censuree elle aussi, quatre comptes donnaient trois echecs indistincts.
Le meme raisonnement a deja ete tenu pour le compte de liaison de l annuaire.
Assisted-by: Claude Opus 5
This commit is contained in:
parent
a6907fed19
commit
acc3f83574
1 changed files with 13 additions and 1 deletions
|
|
@ -149,6 +149,19 @@
|
||||||
#
|
#
|
||||||
# Quatre services interrogeaient l'annuaire avec son compte d'administration. Voir
|
# Quatre services interrogeaient l'annuaire avec son compte d'administration. Voir
|
||||||
# `defaults/main.yml` pour le raisonnement ; ici on cree les comptes et on pose les droits.
|
# `defaults/main.yml` pour le raisonnement ; ici on cree les comptes et on pose les droits.
|
||||||
|
# UNE GARDE CENSUREE NE GARDE PAS. `no_log` protege legitimement une VALEUR ; ici
|
||||||
|
# la tache n'en imprime aucune — son `fail_msg` ne porte que des NOMS, celui du
|
||||||
|
# compte et celui de la cle attendue. La censure ne cachait donc rien a personne,
|
||||||
|
# et supprimait le seul message capable de dire LEQUEL des quatre comptes manque.
|
||||||
|
#
|
||||||
|
# Ce que le deploiement rendait a sa place, une fois par compte absent :
|
||||||
|
#
|
||||||
|
# failed: [<hote>] (item=None) => {"censored": "the output has been hidden
|
||||||
|
# due to the fact that 'no_log: true' was specified for this result"}
|
||||||
|
#
|
||||||
|
# « item=None » parce que l'etiquette de boucle est censuree elle aussi : quatre
|
||||||
|
# comptes, trois echecs, et rien pour les distinguer. Le meme raisonnement a deja
|
||||||
|
# ete tenu pour le compte de liaison de `resoudre_annuaire`.
|
||||||
- name: Exiger un secret pour chaque compte de service
|
- name: Exiger un secret pour chaque compte de service
|
||||||
ansible.builtin.assert:
|
ansible.builtin.assert:
|
||||||
that:
|
that:
|
||||||
|
|
@ -160,7 +173,6 @@
|
||||||
loop: "{{ serveur_openldap_comptes_service }}"
|
loop: "{{ serveur_openldap_comptes_service }}"
|
||||||
loop_control:
|
loop_control:
|
||||||
label: "{{ item.cn }}"
|
label: "{{ item.cn }}"
|
||||||
no_log: true
|
|
||||||
|
|
||||||
- name: Creer les comptes de service de l'annuaire
|
- name: Creer les comptes de service de l'annuaire
|
||||||
community.general.ldap_entry:
|
community.general.ldap_entry:
|
||||||
|
|
|
||||||
Loading…
Reference in a new issue