Set-OPS-Public/roles/client_journal/tasks/main.yml
Daniel Allaire a0dc3da4a6 get_url : plus aucun sans garde — la dependance externe tombe a zero
Arbitrage de l'exploitant : garder aussi les cles de signature. Zero get_url
sans garde dans le depot, contre neuf ce matin.

Avant : 6 serveurs tiers x 14 hotes recontactes a chaque deploiement. Apres :
zero. Un deploiement de flotte ne depend plus d'aucun serveur etranger pour ce
que la machine possede deja.

Consequence assumee et ecrite dans chaque role : une rotation de cle amont
n'est plus recuperee seule. Elle ne passe pas inapercue pour autant — apt
refuse le depot, bruyamment — et le remede tient en une ligne. C'est un defaut
SONORE, pas silencieux ; toute la journee a consiste a transformer les seconds
en premiers.

Verifie sur backup-01 : changed=0, trois taches sautees. Reste a eprouver sur
un hote neuf, ou la garde doit laisser passer le telechargement.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-09 14:05:25 -04:00

75 lines
2.5 KiB
YAML

---
- name: Assurer le repertoire des trousseaux apt
ansible.builtin.file:
path: /etc/apt/keyrings
state: directory
owner: root
group: root
mode: "0755"
# Recuperee UNE FOIS. Sans garde, chaque deploiement recontactait le serveur du
# fournisseur : cinq cles x quatorze hotes = soixante-dix allers-retours externes pour
# des cles deja installees, et autant d'occasions qu'un tiers lent fasse tomber le
# deploiement. Arbitrage rendu le 2026-08-09 : une plateforme souveraine ne depend pas
# de six serveurs etrangers pour redeployer ce qu'elle possede deja.
#
# CONSEQUENCE ASSUMEE : une rotation de cle amont n'est plus recuperee toute seule. Elle
# ne passe pas inapercue pour autant — `apt` refuse alors le depot, bruyamment. Pour
# forcer le rafraichissement : supprimer le fichier et rejouer le role.
- name: Cette ressource est-elle deja recuperee ? (Telecharger la cle de signature Gr)
ansible.builtin.stat:
path: "{{ client_journal_depot_cle_fichier }}"
register: telecharger_la_cle_de_signature_grafana_present
- name: Telecharger la cle de signature Grafana
when: not telecharger_la_cle_de_signature_grafana_present.stat.exists
ansible.builtin.get_url:
url: "{{ client_journal_depot_cle_url }}"
dest: "{{ client_journal_depot_cle_fichier }}"
owner: root
group: root
mode: "0644"
- name: Ajouter le depot apt Grafana
ansible.builtin.apt_repository:
repo: "{{ client_journal_depot_source }}"
filename: grafana
state: present
- name: Installer Grafana Alloy
ansible.builtin.apt:
name: "{{ client_journal_paquets }}"
state: present
update_cache: true
- name: Autoriser Alloy a lire le journal systeme
ansible.builtin.user:
name: "{{ client_journal_utilisateur }}"
groups: systemd-journal
append: true
notify: Redemarrer alloy
- name: Deployer la configuration Alloy
ansible.builtin.template:
src: config.alloy.j2
dest: "{{ client_journal_config }}"
owner: root
group: "{{ client_journal_utilisateur }}"
mode: "0640"
notify: Redemarrer alloy
# Le port d'ecoute est IMPOSE ici plutot que subi : voir defaults/main.yml.
- name: Imposer le port de l interface locale d Alloy
ansible.builtin.lineinfile:
path: /etc/default/alloy
regexp: "^CUSTOM_ARGS="
line: >-
CUSTOM_ARGS="--server.http.listen-addr={{ client_journal_http_adresse }}:{{ client_journal_http_port }}"
create: false
notify: Redemarrer alloy
- name: Activer et demarrer Alloy
ansible.builtin.systemd:
name: "{{ client_journal_service }}"
enabled: true
state: started