--- - name: Assurer le repertoire des trousseaux apt ansible.builtin.file: path: /etc/apt/keyrings state: directory owner: root group: root mode: "0755" # Recuperee UNE FOIS. Sans garde, chaque deploiement recontactait le serveur du # fournisseur : cinq cles x quatorze hotes = soixante-dix allers-retours externes pour # des cles deja installees, et autant d'occasions qu'un tiers lent fasse tomber le # deploiement. Arbitrage rendu le 2026-08-09 : une plateforme souveraine ne depend pas # de six serveurs etrangers pour redeployer ce qu'elle possede deja. # # CONSEQUENCE ASSUMEE : une rotation de cle amont n'est plus recuperee toute seule. Elle # ne passe pas inapercue pour autant — `apt` refuse alors le depot, bruyamment. Pour # forcer le rafraichissement : supprimer le fichier et rejouer le role. - name: Cette ressource est-elle deja recuperee ? (Telecharger la cle de signature Gr) ansible.builtin.stat: path: "{{ client_journal_depot_cle_fichier }}" register: telecharger_la_cle_de_signature_grafana_present - name: Telecharger la cle de signature Grafana when: not telecharger_la_cle_de_signature_grafana_present.stat.exists ansible.builtin.get_url: url: "{{ client_journal_depot_cle_url }}" dest: "{{ client_journal_depot_cle_fichier }}" owner: root group: root mode: "0644" - name: Ajouter le depot apt Grafana ansible.builtin.apt_repository: repo: "{{ client_journal_depot_source }}" filename: grafana state: present - name: Installer Grafana Alloy ansible.builtin.apt: name: "{{ client_journal_paquets }}" state: present update_cache: true - name: Autoriser Alloy a lire le journal systeme ansible.builtin.user: name: "{{ client_journal_utilisateur }}" groups: systemd-journal append: true notify: Redemarrer alloy - name: Deployer la configuration Alloy ansible.builtin.template: src: config.alloy.j2 dest: "{{ client_journal_config }}" owner: root group: "{{ client_journal_utilisateur }}" mode: "0640" notify: Redemarrer alloy # Le port d'ecoute est IMPOSE ici plutot que subi : voir defaults/main.yml. - name: Imposer le port de l interface locale d Alloy ansible.builtin.lineinfile: path: /etc/default/alloy regexp: "^CUSTOM_ARGS=" line: >- CUSTOM_ARGS="--server.http.listen-addr={{ client_journal_http_adresse }}:{{ client_journal_http_port }}" create: false notify: Redemarrer alloy - name: Activer et demarrer Alloy ansible.builtin.systemd: name: "{{ client_journal_service }}" enabled: true state: started