backlog: отмечен сделанный шаг с no_log

- Первый шаг задачи закрыт коммитом b7b1f49; остались вынос секретов
  в файлы и проверка от дрейфа.
- Записано исключение: compose miniflux оставлен без no_log, из vault он
  тянет только имя пользователя и имя базы.
This commit is contained in:
av
2026-07-25 12:30:41 +03:00
parent b7b1f49c8a
commit f505e9ebeb
+10 -3
View File
@@ -55,8 +55,12 @@ dozzle, goaccess, rssbridge, homepage.
## Порядок
1. `no_log: true` на весь инвентарь выше — дёшево, закрывает целиком и сразу,
независимо от того, поедут ли структурные задачи.
1. ~~`no_log: true` на весь инвентарь выше~~**сделано** (коммит `b7b1f49`,
2026-07-25): пятнадцать задач-рендеров и три `docker_login`, всего 13
плейбуков. Не под `no_log` осталась одна задача — compose miniflux: он тянет
из vault только `miniflux_postgres_user` и `miniflux_postgres_database`, а это
имя пользователя и имя базы, не секреты (в `secrets_vars` роли `secrets` их
нет). Дифф образцового файла оставлен читаемым сознательно.
2. Где файл смешанный (compose, конфиг authelia) — вернуться и вынести секреты в
отдельные файлы, сняв `no_log` с основного: он нужен ради диффа, который сейчас
и теряется. Что именно умеет каждое приложение — матрица в
@@ -71,7 +75,10 @@ dozzle, goaccess, rssbridge, homepage.
3. Защита от дрейфа: проверка в lefthook или CI — если шаблон ссылается на
переменную, которой нет в открытых `group_vars`/`vars`, задача, которая его
рендерит, обязана иметь `no_log`. Иначе следующее приложение заведут по
образцу без него.
образцу без него. Единственное исключение на сегодня — miniflux (см. шаг 1);
чище не заводить исключение в правиле, а перенести `miniflux_postgres_user` и
`miniflux_postgres_database` из vault в `group_vars/all/main.yml` — секретами
они не являются. Правка в зашифрованном файле, поэтому за пользователем.
Готово, когда первый (создающий все файлы) прогон любого плейбука не печатает ни
одного значения из vault, и это держится проверкой, а не вниманием.