From b42bc51752afbadc351cbf63c0dea38b390c579e Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Wed, 30 Sep 2026 19:25:08 -0400 Subject: [PATCH] client_pki : l'empreinte de la racine se derive une fois, pas une fois par hote Treize modules Python en parallele sur l'AC (765 Mo, 1 vCPU) : le noyau a tue celui de collab-01 (rc=137) a la reconstruction de Technolibre. Co-Authored-By: Claude Opus 5.5 --- roles/client_pki/tasks/main.yml | 7 +++++++ 1 file changed, 7 insertions(+) diff --git a/roles/client_pki/tasks/main.yml b/roles/client_pki/tasks/main.yml index dd27bbd..3e44891 100644 --- a/roles/client_pki/tasks/main.yml +++ b/roles/client_pki/tasks/main.yml @@ -20,10 +20,17 @@ # L'empreinte du root CA est la SOURCE DE VÉRITÉ de l'autorité elle-même : on la # dérive à chaud (robuste au from-zero — une AC régénérée a une empreinte neuve). # `client_pki_ca_fingerprint_override` permet d'épingler explicitement si besoin. +# +# UNE FOIS POUR TOUTE LA FLOTTE (`run_once`, 2026-09-30). L'empreinte est la meme pour +# chaque hote : la deriver par hote lancait TREIZE modules Python en parallele sur l'AC — +# 765 Mo, 1 vCPU. A la reconstruction de Technolibre, le noyau a tue le module de +# `collab-01` (rc=137) et l'agent de journaux au passage. Avec `run_once`, le resultat +# enregistre vaut pour tous les hotes du play. - name: Dériver l'empreinte du root CA depuis l'autorité ansible.builtin.command: cmd: "step certificate fingerprint {{ serveur_step_ca_steppath | default('/etc/step-ca') }}/certs/root_ca.crt" delegate_to: "{{ groups['serveur_step_ca'][0] }}" + run_once: true changed_when: false check_mode: false register: client_pki_fingerprint_ac