- client_sante : tasks/retirer.yml, joué sur hyperviseurs:!client_sante ; le minuteur resté depuis le 2026-09-10 visait 10.0.36.11 et échouait toutes les 15 min (une unité en échec permanente par hyperviseur) - site_inventaire : plus de client_sante_icinga_url pour les hyperviseurs - client_journal : loki.process jette le bruit de la sonde connectivite, phrase exacte et seulement depuis une machine de client_sante - serveur_loki : log_level warn (Loki réingérait ses propres requêtes) - auditd : règle never pour adjtimex de node_exporter (35 % de l'audit) ; nouveau handler augenrules --load, un restart d'auditd ne rechargeait pas les règles sur Debian 13 - audit : rapport de preuves du 2026-10-03, carte à 51 pièces Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
56 lines
2.1 KiB
YAML
56 lines
2.1 KiB
YAML
---
|
|
# client_sante — L'ORDRE FAIT PARTIE DE L'INTEGRATION.
|
|
#
|
|
# Cette integration depend de `serveur_icinga`, et sa metadonnee le declare
|
|
# (`roles/client_sante/meta/integration.yml`). L'hote qui PORTE la supervision est donc
|
|
# configure AVANT ceux qui lui rapportent — sinon les noeuds poussent un resultat passif
|
|
# vers une API qui n'existe pas encore, et le premier verdict de chaque machine est un
|
|
# echec qui accuse le reseau.
|
|
#
|
|
# Ce fichier est le miroir de la declaration ; la preuve P44 refuse tout ecart.
|
|
#
|
|
# `any_errors_fatal` sur le premier play : si la supervision n'a pas pu etre configuree,
|
|
# y raccrocher des rapporteurs ne produit que du bruit.
|
|
|
|
- name: Intégration client_sante — le serveur d'abord
|
|
hosts: client_sante:&serveur_icinga
|
|
become: true
|
|
any_errors_fatal: true
|
|
module_defaults: &defauts_sante
|
|
ansible.builtin.apt:
|
|
lock_timeout: 300
|
|
gather_facts: true
|
|
pre_tasks: &pre_sante
|
|
- name: Vérifier que la cible est Debian
|
|
ansible.builtin.assert:
|
|
that:
|
|
- ansible_facts.distribution == "Debian"
|
|
fail_msg: "Ce playbook est prévu pour Debian."
|
|
roles:
|
|
- client_sante
|
|
|
|
- name: Intégration client_sante — puis les hôtes qui s'y adressent
|
|
hosts: client_sante:!serveur_icinga
|
|
become: true
|
|
module_defaults: *defauts_sante
|
|
gather_facts: true
|
|
pre_tasks: *pre_sante
|
|
roles:
|
|
- client_sante
|
|
|
|
# LE RETRAIT, SUR LES HOTES SORTIS DU GROUPE (2026-10-03). Un role qu'on cesse d'appliquer
|
|
# laisse son minuteur derriere lui : les hyperviseurs du site ont pousse vers une adresse
|
|
# perimee pendant des semaines (voir `roles/client_sante/tasks/retirer.yml`).
|
|
#
|
|
# LE GROUPE EST NOMME, pas deduit (`all:!client_sante`) : un hyperviseur n'est pas une VM
|
|
# de la flotte, et un play qui le touche doit le dire. Chez un tenant, `hyperviseurs`
|
|
# n'existe pas et ce play ne trouve personne.
|
|
- name: Intégration client_sante — retrait sur les hyperviseurs qui n'y sont plus
|
|
hosts: hyperviseurs:!client_sante
|
|
become: true
|
|
gather_facts: false
|
|
tasks:
|
|
- name: Retirer le porteur de santé
|
|
ansible.builtin.include_role:
|
|
name: client_sante
|
|
tasks_from: retirer.yml
|