Set-OPS-Public/roles/client_artefacts/tasks/main.yml
Daniel Allaire 0854b2a93c
Some checks are pending
verifier / verifier (push) Waiting to run
reconstruction : quatre defauts que seule une flotte rasee pouvait montrer
Chezlepro detruite (15 VM, disques compris) et refaite depuis le gabarit
minimal. 15/15 hotes, 0 echec ; make valider passe, test de restitution
compris. Aucun defaut ne venait de la flotte ni du gabarit.

1. Un avertissement n est pas un echec. Proxmox rend WARNINGS: n pour une
   tache ABOUTIE ; la garde n acceptait que OK et declarait perdues cinq VM
   clonees a 100 pourcent. Le message parlait d etat stopped — celui de la
   TACHE, pas de la VM.

2. client_artefacts se contredisait : son commentaire disait de degrader, son
   code arretait. L autorite monte en premier, donc avant le cache du
   locataire : aucun ordre ne pouvait satisfaire la garde.

3. harden-below-nxdomain etendait le NXDOMAIN signe de la racine pour le TLD
   internal a toute la zone du site, sans jamais interroger l autoritatif.
   Declencheur : toute question sur un nom absent sous internal, y compris la
   zone d un autre locataire. Le cache contenait la bonne reponse ET un
   message negatif ; c est le negatif qui etait servi.
   aggressive-nsec: no avait semble marcher — c est le redemarrage qui vidait
   le cache, pas le reglage.

4. Un locataire doit savoir a qui demander la zone de son hebergeur, sans quoi
   il ne peut plus nommer son depot de sauvegarde. La derivation prenait
   dns_amorcage pour le resolveur du site : faux chez Technolibre, dont
   l amorcage est 9.9.9.9. P03 l a attrape avant tout deploiement.

Au passage : instancier tentait encore le mot de passe unique d avant la
separation des voutes ; comparer echouait en exit 4.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
2026-09-02 09:59:15 -04:00

114 lines
5.8 KiB
YAML

---
- name: Exiger un hôte de source d'artefacts quand l'intégration est active
ansible.builtin.assert:
that:
- client_artefacts_hote | length > 0
fail_msg: >-
client_artefacts est actif mais aucun hôte ne porte `serveur_artefacts`.
Déclarer le service au plan, ou forcer client_artefacts_actif=false.
when: client_artefacts_actif | bool
# --- LE FILET, COTE CLIENT : NE PAS VISER UN CACHE QUI NE SERT PAS ------------
#
# Symetrique de la garde de `serveur_artefacts` (mesure du 2026-08-31). Celle-la protege
# le CACHE d'un amont mort ; celle-ci protege LA FLOTTE d'un cache mort.
#
# Ce fichier ECRASE le plancher d'amorcage pose par le socle — il trie apres. Le poser
# alors que le cache du tenant ne repond pas prive donc la machine du cache du SITE, qui
# lui fonctionnait : on remplace une source qui marche par une qui ne marche pas.
#
# Quinze machines ont ainsi perdu `apt` d'un coup, et le deploiement ne pouvait plus
# atteindre la couche qui aurait repare le cache. En laissant le plancher en place, elles
# restent servies par le site — dégradé, mais debout, et reparable par un deploiement.
- name: La source de l'écosystème répond-elle vraiment ?
ansible.builtin.wait_for:
host: "{{ client_artefacts_hote }}.{{ domaine_interne }}"
port: "{{ client_artefacts_port }}"
timeout: 10
register: client_artefacts_sonde
changed_when: false
# `ignore_errors` ET NON `failed_when: false` — LA DIFFERENCE EST TOUTE LA GARDE.
#
# `failed_when: false` REECRIT le verdict : la tache n'est plus jamais `failed`, donc
# `is not failed` est toujours vrai, donc l'assertion qui suit ne peut PAS tirer. Ecrite
# ainsi, elle a declare « joignable » un amont mesure MUET la seconde d'avant
# (2026-08-31). Une garde qui ne peut pas echouer ne garde rien.
#
# `ignore_errors` laisse le verdict intact et se contente de ne pas arreter le play :
# c'est ce qu'il faut pour SONDER puis DECIDER.
ignore_errors: true
when:
- client_artefacts_actif | bool
- not ansible_check_mode
# DEGRADER, PAS ARRETER — le commentaire ci-dessus disait deja quoi faire, le code
# faisait autre chose (mesure du 2026-09-01, reconstruction de Chezlepro depuis zero).
#
# La garde etait une `assert` qui ARRETAIT le deploiement. Or ce qu'elle protege, c'est
# le plancher d'amorcage du site : il suffit de NE PAS l'ecraser. Arreter en plus, ca ne
# protege rien de plus, et ca rend la reconstruction depuis zero IMPOSSIBLE.
#
# CE QUE CA A COUTE : `_amorcer-socle` monte l'autorite en premier, comme il se doit.
# `infra-pki-01` est donc la premiere machine debout — a un moment ou le cache du
# locataire, qui vit DANS la flotte qu'on reconstruit, n'existe evidemment pas encore.
# La garde tirait sur la premiere machine de la premiere couche, et tout s'arretait la.
# Aucun ordre de deploiement ne pouvait la satisfaire : la contradiction etait dans la
# garde, pas dans le plan.
#
# Le comportement juste est la CONVERGENCE : tant que la source du locataire est muette,
# la machine reste servie par le site — degradee, debout, et reparable par le passage
# suivant. Quand `serveur_artefacts` sera monte sur son hote, le deploiement d'apres
# basculera apt de lui-meme.
#
# On le DIT, fort : une machine qui reste sur le cache du site alors qu'elle devrait
# etre passee a celui de son ecosysteme est un ecart qu'il faut pouvoir lire dans le
# journal, pas deviner.
- name: Rester sur le cache du SITE tant que celui de l'écosystème est muet
ansible.builtin.debug:
msg: >-
{{ client_artefacts_hote }}:{{ client_artefacts_port }} ne repond pas — apt N'EST
PAS detourne. Cette machine reste servie par le cache d'amorcage du SITE, qui
fonctionne : degrade, debout, reparable. La bascule se fera au deploiement suivant,
une fois `serveur_artefacts` monte sur {{ client_artefacts_hote }}.
when:
- client_artefacts_actif | bool
- not ansible_check_mode
- client_artefacts_sonde is failed
- name: Diriger apt vers la source de l'écosystème
ansible.builtin.copy:
dest: "{{ client_artefacts_fichier }}"
content: |
// GÉNÉRÉ par Set-OPS (rôle client_artefacts). NE PAS éditer à la main.
// Les paquets viennent de l'écosystème, pas de six serveurs étrangers.
Acquire::http::Proxy "http://{{ client_artefacts_hote }}.{{ domaine_interne }}:{{ client_artefacts_port }}";
{% if client_artefacts_https | bool %}
Acquire::https::Proxy "http://{{ client_artefacts_hote }}.{{ domaine_interne }}:{{ client_artefacts_port }}";
{% else %}
// « DIRECT » EST OBLIGATOIRE, PAS DECORATIF (mesure du 2026-08-23).
//
// apt fait HERITER `Acquire::https::Proxy` de la valeur HTTP quand elle n'est pas
// definie. Poser le seul proxy HTTP envoyait donc AUSSI les depots tiers en HTTPS
// dans le cache, qui refuse les tunnels — a juste titre :
// « Invalid response from proxy: HTTP/1.0 403 CONNECT denied »
// et packages.smallstep.com devenait injoignable pour toute la flotte.
Acquire::https::Proxy "DIRECT";
{% endif %}
owner: root
group: root
mode: "0644"
when:
- client_artefacts_actif | bool
# Ne jamais ecraser le plancher du site par une source qu'on n'a pas VU repondre.
# En `check_mode` la sonde ne tourne pas : `is failed` est alors faux, et on garde
# le comportement de simulation d'avant.
- not (client_artefacts_sonde is failed)
# L'écosystème qui RETIRE sa source d'artefacts doit voir ses hôtes revenir à l'amont,
# sans quoi ils resteraient braqués sur une machine disparue et n'installeraient plus
# rien. Une intégration qui ne sait pas se retirer est un piège différé.
- name: Retirer la direction quand l'écosystème n'a pas de source
ansible.builtin.file:
path: "{{ client_artefacts_fichier }}"
state: absent
when: not (client_artefacts_actif | bool)