Le garde 'creates:' sautait la ré-émission même quand les SAN voulus changeaient (ex: nouvelle exposition -> client_pki_sans mis à jour). Contourné 3× à la main ce soir. Corrigé : on lit les SAN du cert existant (openssl) et on ré-émet si le cert est absent OU si un SAN voulu manque, puis on recharge les consommateurs (client_pki_reload_services). Idempotent (SAN à jour -> sauté) + dérive détectée, prouvés. ansible-lint production : 0. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
18 lines
554 B
YAML
18 lines
554 B
YAML
---
|
|
- name: Recharger systemd
|
|
ansible.builtin.systemd:
|
|
daemon_reload: true
|
|
listen: Recharger systemd
|
|
|
|
# Apres une re-emission du cert (ex: nouveau SAN), recharger les services qui le
|
|
# servent (nginx, postfix, slapd...) sinon ils continuent de servir l'ancien cert.
|
|
- name: Recharger les consommateurs du cert
|
|
ansible.builtin.systemd:
|
|
name: "{{ item }}"
|
|
state: reloaded
|
|
loop: "{{ client_pki_reload_services }}"
|
|
loop_control:
|
|
label: "{{ item }}"
|
|
when:
|
|
- not ansible_check_mode
|
|
- client_pki_reload_services | length > 0
|