From f27ac9762e8a7ec4a8c18c3a8565fed27b60bee5 Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Wed, 9 Sep 2026 19:55:31 -0400 Subject: [PATCH] site : site-backup-01 a recu la PKI qui lui manquait MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit make site-appliquer GROUPE=client_pki : 7 hotes, 0 echec. site-backup-01 a recu quatorze changements — depot apt Smallstep, step-cli, STEPPATH, mot de passe du provisioner, etablissement de la confiance dans l AC, certificat d hote emis, unite et minuteur de renouvellement actives. Verifie sur les sept : chaine VALIDE (step certificate verify contre la racine locale), racine presente, timer cert-renewer@.timer en enabled/active avec une passe ce soir. site-pki-01 est la seule sans ancre dans /usr/local/share/ca-certificates/, et c est juste : elle PORTE l autorite. TROIS DE MES SONDES ONT MENTI AVANT LA BONNE : un nom d unite devine, puis la colonne « service active » lue a la place de la minuterie — un service declenche par minuteur est normalement disabled, ce qui se lit comme une panne quand on regarde la mauvaise ligne. La question etait serieuse : sans minuteur, les certificats du site expiraient dans 24 h. Et le changed=2 des six autres machines n etait pas une non-idempotence : c etait le depot initial de step-cli. Rejoue sur site-forge-01 : changed=0. make prouver : CONFORME. Co-Authored-By: Claude Opus 5 Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q --- CHANGELOG.md | 27 +++++++++++++++++++++++---- 1 file changed, 23 insertions(+), 4 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index b63768c..7ac094d 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -273,10 +273,29 @@ L'appartenance au groupe dit « couverte ». La machine dit le contraire. C'est famille que le reste : *un perimetre declare n'est pas un perimetre mesure.* Sans rapport avec le retrait de cloud-init — trouve en le verifiant. -**Non corrige** : `make site-appliquer GROUPE=client_pki` le poserait (essai a blanc : -sept changements, dont l'etablissement de la confiance). L'echec que le mode simulation -affiche sur `root_ca.crt` est un artefact — le fichier manque parce que le bootstrap n'a -ete que simule. +**Corrige le meme jour** : `make site-appliquer GROUPE=client_pki` — 7 hotes, 0 echec. +`site-backup-01` a recu quatorze changements : depot apt Smallstep, `step-cli`, STEPPATH, +mot de passe du provisioner, **etablissement de la confiance dans l'AC**, certificat +d'hote emis, unite et minuteur de renouvellement, actives. + +Verifie apres coup sur les sept : + + chaine = VALIDE (`step certificate verify` contre la racine locale) + racine = /etc/step/certs/root_ca.crt presente partout + timer = cert-renewer@.timer [enabled/active], prochaine passe ce soir + +`site-pki-01` est la seule sans ancre dans `/usr/local/share/ca-certificates/`, et c'est +juste : elle PORTE l'autorite, elle ne s'enrole pas aupres d'elle-meme. + +*Trois de mes sondes ont menti avant la bonne* : `is-enabled` sur un nom d'unite devine, +puis la colonne « service active » lue a la place de la minuterie — un service declenche +par minuteur est normalement `disabled`, ce qui se lit comme une panne quand on regarde la +mauvaise ligne. La question etait pourtant serieuse : sans minuteur, les certificats du +site expiraient dans 24 h. + +Et le `changed=2` que les six autres machines rapportaient n'etait pas une +non-idempotence : c'etait le depot initial de `step-cli`. Rejoue sur `site-forge-01` : +**`changed=0`**. ### Ce qui restait a faire (historique)