From af3fb1c0f15ad88d6a641aee9ff90a78c2f1631c Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Sun, 13 Sep 2026 23:43:46 -0400 Subject: [PATCH] sondes : deux roles ecrivaient dans un repertoire qu ils ne creaient pas Vingt-trois roles sur vingt-cinq assurent /usr/local/lib/setops/sondes avant d y deposer quoi que ce soit. auditd et chrony etaient les exceptions, et ils s en tiraient parce qu un role plus precoce l avait cree. Une dependance d ordre ecrite nulle part : elle tient tant que la couche complete passe dans l ordre habituel, et casse des qu on applique un groupe SEUL. Destination directory does not exist, sur une machine et pas les treize autres. Co-Authored-By: Claude Opus 5 Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q --- roles/auditd/tasks/main.yml | 19 +++++++++++++++++++ roles/chrony/tasks/main.yml | 19 +++++++++++++++++++ 2 files changed, 38 insertions(+) diff --git a/roles/auditd/tasks/main.yml b/roles/auditd/tasks/main.yml index 8756c63..13db7a6 100644 --- a/roles/auditd/tasks/main.yml +++ b/roles/auditd/tasks/main.yml @@ -86,6 +86,25 @@ # supervision ne traverse pas les roles-taches : declaree dans `roles/auditd/meta/`, elle # serait restee invisible d'Icinga — et le menage de `client_sante` l'aurait effacee au # passage suivant. Meme lecon que la sonde `correctifs`, le 2026-09-10. +# CE ROLE ECRIVAIT SA SONDE SANS CREER LE REPERTOIRE (2026-09-13). Vingt-trois roles sur +# vingt-cinq l'assurent avant d'y deposer quoi que ce soit ; `auditd` et `chrony` etaient +# les deux exceptions, et ils s'en tiraient parce qu'un role plus precoce l'avait cree. +# +# UNE DEPENDANCE D'ORDRE QUI N'EST ECRITE NULLE PART. Elle tient tant que la couche +# complete passe dans l'ordre habituel, et elle casse des qu'on applique un groupe SEUL : +# +# Destination directory /usr/local/lib/setops/sondes does not exist +# +# Mesure sur une flotte neuve : treize machines l'avaient, une ne l'avait pas. Rien ne +# distinguait la quatorzieme, sinon l'ordre dans lequel les taches l'avaient atteinte. +- name: Assurer le repertoire des sondes de supervision + ansible.builtin.file: + path: /usr/local/lib/setops/sondes + state: directory + owner: root + group: root + mode: "0755" + - name: Deposer la sonde de collecte d'audit ansible.builtin.template: src: sonde-audit.sh.j2 diff --git a/roles/chrony/tasks/main.yml b/roles/chrony/tasks/main.yml index e3e9150..b4f837f 100644 --- a/roles/chrony/tasks/main.yml +++ b/roles/chrony/tasks/main.yml @@ -39,6 +39,25 @@ # DEPOSEE ICI, DECLAREE PAR LE GROUPE `serveur_debian` — la derivation de supervision ne # traverse pas les roles-taches. Meme lecon que `correctifs` et `audit`. +# CE ROLE ECRIVAIT SA SONDE SANS CREER LE REPERTOIRE (2026-09-13). Vingt-trois roles sur +# vingt-cinq l'assurent avant d'y deposer quoi que ce soit ; `auditd` et `chrony` etaient +# les deux exceptions, et ils s'en tiraient parce qu'un role plus precoce l'avait cree. +# +# UNE DEPENDANCE D'ORDRE QUI N'EST ECRITE NULLE PART. Elle tient tant que la couche +# complete passe dans l'ordre habituel, et elle casse des qu'on applique un groupe SEUL : +# +# Destination directory /usr/local/lib/setops/sondes does not exist +# +# Mesure sur une flotte neuve : treize machines l'avaient, une ne l'avait pas. Rien ne +# distinguait la quatorzieme, sinon l'ordre dans lequel les taches l'avaient atteinte. +- name: Assurer le repertoire des sondes de supervision + ansible.builtin.file: + path: /usr/local/lib/setops/sondes + state: directory + owner: root + group: root + mode: "0755" + - name: Deposer la sonde d'horloge ansible.builtin.template: src: sonde-horloge.sh.j2