- 20 приложений её не получают: контейнерами рулит ansible от root, а
членство в группе docker равносильно root на хосте
- у gitea, miniflux и outline группа осталась — их backup.sh дампит базу
через docker compose exec из-под самого приложения
- задача service-users-docker-group закрыта, остаток вынесен в новую
backup-dump-without-docker-group
- плейбук зовёт роль app_image, docker_login и `pull: always` убраны
- compose тянет `homepage-nginx:{{ app_image_tag }}` с pull_policy: never
- удалён playbook-homepage-registry.yml и registry-переменные из vars
- Пятнадцать задач, рендерящих файлы с секретами из vault, и три
`docker_login` получили `no_log: true`: раньше `--diff` печатал значения
в терминал целой строкой при каждом изменении файла.
- Цена — дифф этих файлов больше не виден. Снимать по мере переезда
секретов в отдельные файлы; у tududi и wanderer снять не выйдет.
- vars/vars.yml → group_vars/all/main.yml, vars/secrets.yml →
group_vars/all/secrets.yml; boilerplate vars_files убран из всех плейбуков
- имя secrets.yml сохранено намеренно: pre-commit-хук и .crushignore ищут
слово secret(s) в имени файла
- host_vars инвентаря теперь имеют приоритет над общими переменными