site : site-backup-01 a recu la PKI qui lui manquait

make site-appliquer GROUPE=client_pki : 7 hotes, 0 echec. site-backup-01 a
recu quatorze changements — depot apt Smallstep, step-cli, STEPPATH, mot de
passe du provisioner, etablissement de la confiance dans l AC, certificat
d hote emis, unite et minuteur de renouvellement actives.

Verifie sur les sept : chaine VALIDE (step certificate verify contre la
racine locale), racine presente, timer cert-renewer@<fqdn>.timer en
enabled/active avec une passe ce soir. site-pki-01 est la seule sans ancre
dans /usr/local/share/ca-certificates/, et c est juste : elle PORTE l
autorite.

TROIS DE MES SONDES ONT MENTI AVANT LA BONNE : un nom d unite devine, puis
la colonne « service active » lue a la place de la minuterie — un service
declenche par minuteur est normalement disabled, ce qui se lit comme une
panne quand on regarde la mauvaise ligne. La question etait serieuse :
sans minuteur, les certificats du site expiraient dans 24 h.

Et le changed=2 des six autres machines n etait pas une non-idempotence :
c etait le depot initial de step-cli. Rejoue sur site-forge-01 : changed=0.

make prouver : CONFORME.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
This commit is contained in:
Daniel Allaire 2026-09-09 19:55:31 -04:00
parent e9b22b0be0
commit f27ac9762e

View file

@ -273,10 +273,29 @@ L'appartenance au groupe dit « couverte ». La machine dit le contraire. C'est
famille que le reste : *un perimetre declare n'est pas un perimetre mesure.* Sans rapport famille que le reste : *un perimetre declare n'est pas un perimetre mesure.* Sans rapport
avec le retrait de cloud-init — trouve en le verifiant. avec le retrait de cloud-init — trouve en le verifiant.
**Non corrige** : `make site-appliquer GROUPE=client_pki` le poserait (essai a blanc : **Corrige le meme jour** : `make site-appliquer GROUPE=client_pki` — 7 hotes, 0 echec.
sept changements, dont l'etablissement de la confiance). L'echec que le mode simulation `site-backup-01` a recu quatorze changements : depot apt Smallstep, `step-cli`, STEPPATH,
affiche sur `root_ca.crt` est un artefact — le fichier manque parce que le bootstrap n'a mot de passe du provisioner, **etablissement de la confiance dans l'AC**, certificat
ete que simule. d'hote emis, unite et minuteur de renouvellement, actives.
Verifie apres coup sur les sept :
chaine = VALIDE (`step certificate verify` contre la racine locale)
racine = /etc/step/certs/root_ca.crt presente partout
timer = cert-renewer@<fqdn>.timer [enabled/active], prochaine passe ce soir
`site-pki-01` est la seule sans ancre dans `/usr/local/share/ca-certificates/`, et c'est
juste : elle PORTE l'autorite, elle ne s'enrole pas aupres d'elle-meme.
*Trois de mes sondes ont menti avant la bonne* : `is-enabled` sur un nom d'unite devine,
puis la colonne « service active » lue a la place de la minuterie — un service declenche
par minuteur est normalement `disabled`, ce qui se lit comme une panne quand on regarde la
mauvaise ligne. La question etait pourtant serieuse : sans minuteur, les certificats du
site expiraient dans 24 h.
Et le `changed=2` que les six autres machines rapportaient n'etait pas une
non-idempotence : c'etait le depot initial de `step-cli`. Rejoue sur `site-forge-01` :
**`changed=0`**.
### Ce qui restait a faire (historique) ### Ce qui restait a faire (historique)