Devis clos : 0 a creer, 0 a retirer, 65 inchange + 15 routes. Flotte verifiee apres coup -- DNS interne, Internet et apt sans erreur sur les cinq hotes. OPNsense refuse un alias de 32 caracteres ou plus. La contrainte n'etait ecrite nulle part et se manifestait a l'APPLICATION, pas au devis. nom_alias abrege desormais (SERVEUR_ -> SRV_, comme le pare-feu est-ouest) et REFUSE bruyamment si le nom deborde encore : un devis qui promet un objet que la cible rejettera n'est pas un devis. Le role devient serveur_cache_site. « RIEN N'EST APPLIQUE » signifiait « pas encore recharge », pas « rien ecrit » : les objets etaient dans la config, le pare-feu en marche les ignorait. J'avais lu le message a l'envers. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
23 lines
1.1 KiB
YAML
23 lines
1.1 KiB
YAML
---
|
|
# UN CACHE DE SITE QUI SE CHAÎNERAIT SUR UN AUTRE SERAIT UNE BOUCLE.
|
|
#
|
|
# Il est le bout de la chaîne : les caches des tenants viennent à lui, et lui va chez
|
|
# Debian. Le laisser pointer sur un amont ferait tourner les paquets en rond entre deux
|
|
# caches, ou pire, hors du site sans que personne ne l'ait décidé.
|
|
- name: Exiger que le cache du site aille directement à l'amont
|
|
ansible.builtin.assert:
|
|
that:
|
|
- (serveur_artefacts_amont | default('')) == serveur_cache_site_amont_attendu
|
|
fail_msg: >-
|
|
Ce cache est déclaré cache du SITE : il doit aller directement chez Debian.
|
|
`serveur_artefacts_amont` doit rester vide — sinon les caches se chaînent en boucle.
|
|
|
|
# ÉCRIRE, PUIS RELIRE (D-68). Le rôle n'installe rien : sa seule prise sur le réel est de
|
|
# vérifier que le service qu'il désigne existe vraiment. Sans ça, il attribuerait une
|
|
# responsabilité à un port que personne n'écoute.
|
|
- name: Le cache écoute-t-il vraiment ?
|
|
ansible.builtin.wait_for:
|
|
host: "127.0.0.1"
|
|
port: "{{ serveur_artefacts_port }}"
|
|
timeout: 30
|
|
when: not ansible_check_mode
|