client_pki : l'empreinte de la racine se derive une fois, pas une fois par hote
Treize modules Python en parallele sur l'AC (765 Mo, 1 vCPU) : le noyau a tue celui de collab-01 (rc=137) a la reconstruction de Technolibre. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
parent
b5fa0e8d23
commit
b42bc51752
1 changed files with 7 additions and 0 deletions
|
|
@ -20,10 +20,17 @@
|
|||
# L'empreinte du root CA est la SOURCE DE VÉRITÉ de l'autorité elle-même : on la
|
||||
# dérive à chaud (robuste au from-zero — une AC régénérée a une empreinte neuve).
|
||||
# `client_pki_ca_fingerprint_override` permet d'épingler explicitement si besoin.
|
||||
#
|
||||
# UNE FOIS POUR TOUTE LA FLOTTE (`run_once`, 2026-09-30). L'empreinte est la meme pour
|
||||
# chaque hote : la deriver par hote lancait TREIZE modules Python en parallele sur l'AC —
|
||||
# 765 Mo, 1 vCPU. A la reconstruction de Technolibre, le noyau a tue le module de
|
||||
# `collab-01` (rc=137) et l'agent de journaux au passage. Avec `run_once`, le resultat
|
||||
# enregistre vaut pour tous les hotes du play.
|
||||
- name: Dériver l'empreinte du root CA depuis l'autorité
|
||||
ansible.builtin.command:
|
||||
cmd: "step certificate fingerprint {{ serveur_step_ca_steppath | default('/etc/step-ca') }}/certs/root_ca.crt"
|
||||
delegate_to: "{{ groups['serveur_step_ca'][0] }}"
|
||||
run_once: true
|
||||
changed_when: false
|
||||
check_mode: false
|
||||
register: client_pki_fingerprint_ac
|
||||
|
|
|
|||
Loading…
Reference in a new issue