client_pki : l'empreinte de la racine se derive une fois, pas une fois par hote

Treize modules Python en parallele sur l'AC (765 Mo, 1 vCPU) : le noyau
a tue celui de collab-01 (rc=137) a la reconstruction de Technolibre.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-30 19:25:08 -04:00
parent b5fa0e8d23
commit b42bc51752

View file

@ -20,10 +20,17 @@
# L'empreinte du root CA est la SOURCE DE VÉRITÉ de l'autorité elle-même : on la # L'empreinte du root CA est la SOURCE DE VÉRITÉ de l'autorité elle-même : on la
# dérive à chaud (robuste au from-zero — une AC régénérée a une empreinte neuve). # dérive à chaud (robuste au from-zero — une AC régénérée a une empreinte neuve).
# `client_pki_ca_fingerprint_override` permet d'épingler explicitement si besoin. # `client_pki_ca_fingerprint_override` permet d'épingler explicitement si besoin.
#
# UNE FOIS POUR TOUTE LA FLOTTE (`run_once`, 2026-09-30). L'empreinte est la meme pour
# chaque hote : la deriver par hote lancait TREIZE modules Python en parallele sur l'AC —
# 765 Mo, 1 vCPU. A la reconstruction de Technolibre, le noyau a tue le module de
# `collab-01` (rc=137) et l'agent de journaux au passage. Avec `run_once`, le resultat
# enregistre vaut pour tous les hotes du play.
- name: Dériver l'empreinte du root CA depuis l'autorité - name: Dériver l'empreinte du root CA depuis l'autorité
ansible.builtin.command: ansible.builtin.command:
cmd: "step certificate fingerprint {{ serveur_step_ca_steppath | default('/etc/step-ca') }}/certs/root_ca.crt" cmd: "step certificate fingerprint {{ serveur_step_ca_steppath | default('/etc/step-ca') }}/certs/root_ca.crt"
delegate_to: "{{ groups['serveur_step_ca'][0] }}" delegate_to: "{{ groups['serveur_step_ca'][0] }}"
run_once: true
changed_when: false changed_when: false
check_mode: false check_mode: false
register: client_pki_fingerprint_ac register: client_pki_fingerprint_ac