Set-OPS-Public/playbooks/groupes/client_sante.yml
Daniel Allaire 8d40c687e1 site : journaux allégés, porteur de santé retiré des hyperviseurs
- client_sante : tasks/retirer.yml, joué sur hyperviseurs:!client_sante ;
  le minuteur resté depuis le 2026-09-10 visait 10.0.36.11 et échouait
  toutes les 15 min (une unité en échec permanente par hyperviseur)
- site_inventaire : plus de client_sante_icinga_url pour les hyperviseurs
- client_journal : loki.process jette le bruit de la sonde connectivite,
  phrase exacte et seulement depuis une machine de client_sante
- serveur_loki : log_level warn (Loki réingérait ses propres requêtes)
- auditd : règle never pour adjtimex de node_exporter (35 % de l'audit) ;
  nouveau handler augenrules --load, un restart d'auditd ne rechargeait
  pas les règles sur Debian 13
- audit : rapport de preuves du 2026-10-03, carte à 51 pièces

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-10-03 17:58:47 -04:00

56 lines
2.1 KiB
YAML

---
# client_sante — L'ORDRE FAIT PARTIE DE L'INTEGRATION.
#
# Cette integration depend de `serveur_icinga`, et sa metadonnee le declare
# (`roles/client_sante/meta/integration.yml`). L'hote qui PORTE la supervision est donc
# configure AVANT ceux qui lui rapportent — sinon les noeuds poussent un resultat passif
# vers une API qui n'existe pas encore, et le premier verdict de chaque machine est un
# echec qui accuse le reseau.
#
# Ce fichier est le miroir de la declaration ; la preuve P44 refuse tout ecart.
#
# `any_errors_fatal` sur le premier play : si la supervision n'a pas pu etre configuree,
# y raccrocher des rapporteurs ne produit que du bruit.
- name: Intégration client_sante — le serveur d'abord
hosts: client_sante:&serveur_icinga
become: true
any_errors_fatal: true
module_defaults: &defauts_sante
ansible.builtin.apt:
lock_timeout: 300
gather_facts: true
pre_tasks: &pre_sante
- name: Vérifier que la cible est Debian
ansible.builtin.assert:
that:
- ansible_facts.distribution == "Debian"
fail_msg: "Ce playbook est prévu pour Debian."
roles:
- client_sante
- name: Intégration client_sante — puis les hôtes qui s'y adressent
hosts: client_sante:!serveur_icinga
become: true
module_defaults: *defauts_sante
gather_facts: true
pre_tasks: *pre_sante
roles:
- client_sante
# LE RETRAIT, SUR LES HOTES SORTIS DU GROUPE (2026-10-03). Un role qu'on cesse d'appliquer
# laisse son minuteur derriere lui : les hyperviseurs du site ont pousse vers une adresse
# perimee pendant des semaines (voir `roles/client_sante/tasks/retirer.yml`).
#
# LE GROUPE EST NOMME, pas deduit (`all:!client_sante`) : un hyperviseur n'est pas une VM
# de la flotte, et un play qui le touche doit le dire. Chez un tenant, `hyperviseurs`
# n'existe pas et ce play ne trouve personne.
- name: Intégration client_sante — retrait sur les hyperviseurs qui n'y sont plus
hosts: hyperviseurs:!client_sante
become: true
gather_facts: false
tasks:
- name: Retirer le porteur de santé
ansible.builtin.include_role:
name: client_sante
tasks_from: retirer.yml