Set-OPS-Public/roles/client_pki/handlers/main.yml
Daniel Allaire c8ccbb5e97 client_pki : ré-émettre le cert sur dérive de SAN (fin du rm manuel)
Le garde 'creates:' sautait la ré-émission même quand les SAN voulus changeaient
(ex: nouvelle exposition -> client_pki_sans mis à jour). Contourné 3× à la main ce
soir. Corrigé : on lit les SAN du cert existant (openssl) et on ré-émet si le cert
est absent OU si un SAN voulu manque, puis on recharge les consommateurs
(client_pki_reload_services). Idempotent (SAN à jour -> sauté) + dérive détectée,
prouvés. ansible-lint production : 0.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-05 18:43:23 -04:00

18 lines
554 B
YAML

---
- name: Recharger systemd
ansible.builtin.systemd:
daemon_reload: true
listen: Recharger systemd
# Apres une re-emission du cert (ex: nouveau SAN), recharger les services qui le
# servent (nginx, postfix, slapd...) sinon ils continuent de servir l'ancien cert.
- name: Recharger les consommateurs du cert
ansible.builtin.systemd:
name: "{{ item }}"
state: reloaded
loop: "{{ client_pki_reload_services }}"
loop_control:
label: "{{ item }}"
when:
- not ansible_check_mode
- client_pki_reload_services | length > 0