- client_sante : tasks/retirer.yml, joué sur hyperviseurs:!client_sante ; le minuteur resté depuis le 2026-09-10 visait 10.0.36.11 et échouait toutes les 15 min (une unité en échec permanente par hyperviseur) - site_inventaire : plus de client_sante_icinga_url pour les hyperviseurs - client_journal : loki.process jette le bruit de la sonde connectivite, phrase exacte et seulement depuis une machine de client_sante - serveur_loki : log_level warn (Loki réingérait ses propres requêtes) - auditd : règle never pour adjtimex de node_exporter (35 % de l'audit) ; nouveau handler augenrules --load, un restart d'auditd ne rechargeait pas les règles sur Debian 13 - audit : rapport de preuves du 2026-10-03, carte à 51 pièces Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
18 lines
692 B
YAML
18 lines
692 B
YAML
---
|
|
- name: Restart auditd
|
|
ansible.builtin.systemd:
|
|
name: auditd
|
|
state: restarted
|
|
failed_when: false
|
|
|
|
# REDEMARRER `auditd` NE RECHARGE PAS LES REGLES (mesure du 2026-10-03, Debian 13).
|
|
#
|
|
# Elles sont chargees par `audit-rules.service` (`augenrules --load`), une unite a part
|
|
# dont `auditd` depend — et qu'un redemarrage d'`auditd` ne rejoue pas. Le handler
|
|
# ci-dessus laissait donc le fichier juste et le noyau sur les regles du dernier demarrage.
|
|
#
|
|
# SANS `failed_when: false` : une regle que le noyau refuse doit se voir ici, pas au
|
|
# prochain redemarrage de la machine.
|
|
- name: Recharger les regles auditd
|
|
ansible.builtin.command: augenrules --load
|
|
changed_when: true
|