Decision de l exploitant, et elle corrige un mauvais jugement de ma part : j avais decrit la situation correctement — la seule operation de la flotte qui exige un humain — puis propose un minuteur maison plutot que le mecanisme que Debian fournit exactement pour ca. Le desarmement d aout avait un motif reel (48 minutes de verrou dpkg apres un rattrapage) mais une contrepartie ecrite sans etre mesuree. Ce qui rend la coexistence tenable existe maintenant : _attendre-hote attend apt-daily et le verrou, lock_timeout est pose partout, unattended-upgrades ne traite que l origine -security, et Automatic-Reboot reste false. Rearmer ne se deduit pas de ne plus desarmer : passer le drapeau a false saute la tache, il ne demasque rien. Une tache de rearmement explicite est donc posee le jour meme ou la decision s inverse. ET LA PREMIERE VERSION A REJOUE LA COURSE. state: started sur les trois unites lance le rattrapage en plein deploiement : dix machines sur vingt et une, avec l erreur meme qui avait motive le masquage. Le travail quotidien ne passe pas par ce service — le timer appelle apt.systemd.daily directement. On ARME sans declencher : les minuteurs demarres, le service seulement active. 21 machines, minuteurs armes, prochain passage demain vers 06h, zero unite en echec. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
105 lines
3.6 KiB
YAML
105 lines
3.6 KiB
YAML
---
|
|
common_packages_list:
|
|
- sudo
|
|
- openssh-server
|
|
- qemu-guest-agent
|
|
- cloud-init
|
|
- cloud-guest-utils
|
|
- python3
|
|
- python3-apt
|
|
- python3-pip
|
|
- acl
|
|
- curl
|
|
- wget
|
|
- ca-certificates
|
|
- gnupg
|
|
- git
|
|
- vim
|
|
- nano
|
|
- bash-completion
|
|
- tmux
|
|
- rsync
|
|
- unzip
|
|
- zip
|
|
- tar
|
|
- jq
|
|
- htop
|
|
- iotop
|
|
- iftop
|
|
- sysstat
|
|
- lsof
|
|
- ncdu
|
|
- tree
|
|
- file
|
|
- less
|
|
- dnsutils
|
|
- iproute2
|
|
- iputils-ping
|
|
- net-tools
|
|
- traceroute
|
|
- mtr-tiny
|
|
- tcpdump
|
|
- netcat-openbsd
|
|
- socat
|
|
- chrony
|
|
- logrotate
|
|
- unattended-upgrades
|
|
- apt-listchanges
|
|
- needrestart
|
|
|
|
# Attente du verrou dpkg (secondes). Genereux : au premier demarrage, les mises a
|
|
# jour automatiques de Debian le tiennent par vagues pendant plusieurs minutes.
|
|
common_packages_lock_timeout: 300
|
|
|
|
# --- QUI DÉCIDE DE CE QUI S'INSTALLE ------------------------------------------
|
|
#
|
|
# RÉARMÉ LE 2026-09-11, SUR DÉCISION DE L'EXPLOITANT. C'était `true` depuis le
|
|
# 2026-08-25 : Set-OPS désarmait `unattended-upgrades` et les minuteurs `apt-daily`
|
|
# pour rester seul maître du verrou dpkg.
|
|
#
|
|
# LE MOTIF ÉTAIT RÉEL. Après six redémarrages et des heures sans réseau, le rattrapage
|
|
# d'`unattended-upgrades` a tenu le verrou 48 minutes et fait échouer trois déploiements
|
|
# de suite. La course existait.
|
|
#
|
|
# MAIS LE REMÈDE COÛTAIT PLUS CHER QUE LE MAL, et sa contrepartie était écrite ici sans
|
|
# être mesurée : « les correctifs de sécurité ne s'appliquent plus qu'au passage de
|
|
# Set-OPS ». Autrement dit, la seule opération récurrente de la flotte qui exigeait
|
|
# UN HUMAIN. Les sauvegardes tournent seules, les certificats se renouvellent seuls, la
|
|
# santé se rapporte seule. Les correctifs attendaient quelqu'un — et une absence de trois
|
|
# jours devenait une exposition, sur vingt et une machines.
|
|
#
|
|
# CE QUI REND LA COEXISTENCE TENABLE, ET QUI N'EXISTAIT PAS EN AOÛT :
|
|
#
|
|
# - `_attendre-hote` (Makefile) attend `apt-daily*` ET le verrou avant tout déploiement ;
|
|
# - `lock_timeout: 300` est posé en `module_defaults` sur chaque playbook de groupe ;
|
|
# - `unattended-upgrades` ne traite QUE l'origine `-security` (voir le rôle dédié),
|
|
# pas un `upgrade: full` — un travail court, pas un rattrapage de distribution ;
|
|
# - `Automatic-Reboot "false"` : aucun démon ne décide seul de redémarrer un service.
|
|
#
|
|
# La course de premier démarrage reste, et elle est ATTENDUE plutôt que supprimée. C'est
|
|
# la différence entre subir un concurrent et le connaître.
|
|
#
|
|
# Mettre à `true` pour désarmer de nouveau — le réarmement est alors sans objet, et les
|
|
# correctifs redeviennent un geste manuel.
|
|
common_packages_desarmer_maj_auto: false
|
|
common_packages_unites_maj_auto:
|
|
- apt-daily.timer
|
|
- apt-daily-upgrade.timer
|
|
- unattended-upgrades.service
|
|
|
|
|
|
# --- Sonde de supervision (declaree dans roles/serveur_debian/meta/supervision.yml) ---
|
|
common_packages_sonde_correctifs_etat: "/var/lib/setops/correctifs-vus"
|
|
|
|
# LE SEUIL N'EST PAS DERIVE D'UN MECANISME, ET IL FAUT LE DIRE.
|
|
#
|
|
# Les autres seuils du depot se derivent de ce que la machine fait : le certificat vit
|
|
# 24 h, donc on alerte a 6 h ; le porteur passe toutes les 15 min, donc le `ttl` vaut six
|
|
# periodes. Ici, le mecanisme qui applique les correctifs est un DEPLOIEMENT — un geste
|
|
# humain. Aucune periode a en deriver.
|
|
#
|
|
# 72 h est donc un CHOIX D'EXPLOITATION, pas une deduction : trois jours laissent passer
|
|
# un week-end sans crier, et au-dela un correctif publie devient une exposition connue et
|
|
# acceptee. En dessous du seuil la sonde AVERTIT deja — elle ne se tait jamais sur un
|
|
# correctif de securite en attente, elle gradue seulement l'urgence.
|
|
common_packages_sonde_seuil_heures: 72
|