Projet

Général

Profil

Tâche #37426

Scénario #37246: Salt templatiser le dossier pki_dir

La mise à jour du paquet salt depuis 3004.1+dfsg-2 peut faire perde le lien avec les postes

Ajouté par Daniel Dehennin il y a 5 mois. Mis à jour il y a 3 mois.

Statut:
En cours
Priorité:
Normal
Assigné à:
Début:
14/04/2026
Echéance:
% réalisé:

90%

Restant à faire (heures):

Description

Dans certains cas, le répertoire /var/lib/salt/pki/ est déplacé si /etc/salt/pki n’existe pas lors d’une mise à jour (#34018).

La configuration de pki_dir pose donc un problème dans ce cas car il n’y a plus rien dans /var/lib/salt/pki/.

L’acceptation des clefs ne permet pas de rétablir la communication entre salt-master et les postes puisque ceux-ci n’accepterons pas la nouvelle clef salt-master (protection contre l’usurpation).

Propositions

  1. Ne plus définir pki_dir pour utiliser la valeur par défaut (/etc/salt/pki) fourni par la version 3007
  2. Modifier la fonction move_salt_pki dans les postinst (#34018)
    1. Déplacer /var/lib/salt/pki/ si /etc/salt/pki n’existe pas
    2. Copier les l’arborescence de fichiers si le fichier /etc/salt/pki/master/master.pem n’existe pas
      1. mv sur un répertoire non vide ne fonctionne pas
      2. cela permet de fusionner la liste des postes
      3. on supprimera /var/lib/salt/pki/ plus tard quand on sera sûr que tout fonctionne
    3. Ne rien faire dans tous les autres cas.
  3. Remodifier la configuration Bareos (#37301)
  4. Remodifier la sauvegarde et migration dans migration29.sh (#37040)
  5. Remodifier la sauvegarde et migration dans migration210.sh (#37245)
  6. Ne pas déplacer le répertoire /etc/salt/pki/ vers /var/lib/salt/pki/ lors d’un passage 2.8 → 2.9

Il est possible d’utiliser dpkg-query --show --showformat='${Version}' salt-common afin de comparer les versions.


Demandes liées

Lié à Distribution EOLE - Tâche #34018: Déplacer le répertoire pki lors des mises à jour depuis le paquet Ubuntu Fermé 05/04/2022

Révisions associées

Révision 5f1aae85 (diff)
Ajouté par Daniel Dehennin il y a 5 mois

fix(salt): une mise à jour vers 3007 peut déplacer les clefs pki

Si le répertoire /etc/salt/pki n’existe pas sur le serveur, alors le
`.postinst` du paquet va déplacer `/var/lib/salt/pki` vers
`/etc/salt`.

Ref: #37426

Révision c389fb9f (diff)
Ajouté par Daniel Dehennin il y a 5 mois

fix: déplacer la pki dans /etc si elle n’existe que dans /var

Dans le cas du passage du paquet salt de la distribution Ubuntu au
paquet Salt du projet, il faut déplacer la pki vers `/etc`.

Ref: #37426

Historique

#1 Mis à jour par Daniel Dehennin il y a 5 mois

  • Lié à Tâche #34018: Déplacer le répertoire pki lors des mises à jour depuis le paquet Ubuntu ajouté

#2 Mis à jour par Daniel Dehennin il y a 5 mois

  • Description mis à jour (diff)

#3 Mis à jour par Daniel Dehennin il y a 5 mois

  • Description mis à jour (diff)

#4 Mis à jour par Daniel Dehennin il y a 5 mois

  • Statut changé de Nouveau à En cours
  • Assigné à mis à Daniel Dehennin

#5 Mis à jour par Daniel Dehennin il y a 5 mois

En faisant une montée de version 2.7.22.8.12.9.0, avant Maj-Auto sur 2.9, nous restons sur la version upstream 3004.2+ds-1 qui est suppérieure à la version Ubuntu 3004.1+dfsg-2 :

root@scribe:~# apt policy salt-common
salt-common:
  Installé : 3004.2+ds-1
  Candidat : 3004.2+ds-1
 Table de version :
 *** 3004.2+ds-1 100
        100 /var/lib/dpkg/status
     3004.1+dfsg-2 500
        500 http://test-eole.ac-dijon.fr/ubuntu jammy/universe amd64 Packages

Les clefs restent dans /etc/salt/pki/master et la mise à jour du paquet eole-workstation-manager fait que salt-master génère une nouvelle paire de clef dans /var/lib/salt/pki/master.

#6 Mis à jour par Daniel Dehennin il y a 5 mois

Daniel Dehennin a écrit :

En faisant une montée de version 2.7.22.8.12.9.0, avant Maj-Auto sur 2.9, nous restons sur la version upstream 3004.2+ds-1 qui est suppérieure à la version Ubuntu 3004.1+dfsg-2 :

[...]

Les clefs restent dans /etc/salt/pki/master et la mise à jour du paquet eole-workstation-manager fait que salt-master génère une nouvelle paire de clef dans /var/lib/salt/pki/master.

Le paquet eole-workstation-manager 2.9.0-12 corrige le problème des clefs, que ce soit avec le paquet 3004.2+ds-1 ou 3007.6-eole.1.

#7 Mis à jour par Daniel Dehennin il y a 5 mois

Le paquet eole-workstation-manager 2.9.0-12 corrige le problème des clefs pour les serveurs qui auraient eu le problème de pki copié dans /etc/salt/ et d’une nouvelle pki créée dans /var/lib/salt/.

#8 Mis à jour par Daniel Dehennin il y a 5 mois

  • % réalisé changé de 0 à 90

Le paquet eole-workstation-manager 2.9.0-12 ne pose aucun problème aux serveurs qui auraient conservés leurs pki dans /var/lib/salt/ du fait d’un répertoire /etc/salt/pki existant mais sans de clef master.pem.

Je pense avoir testé toutes les combinaisons.

#9 Mis à jour par Daniel Dehennin il y a 5 mois

  • Sujet changé de La mise à jour du paquet salt depuis 3004.1+dfsg-2 peut nécessiter de revalider les clefs des clients à La mise à jour du paquet salt depuis 3004.1+dfsg-2 peut faire perde le lien avec les postes
  • Description mis à jour (diff)

#10 Mis à jour par Klaas TJEBBES il y a 3 mois

Ce 08/07/2026, migration Scribe 2.8.1 vers 2.9 avec migration29.sh

root@scribe:~# cat /etc/eole/release 
EOLE_MODULE=scribe
EOLE_VERSION=2.9
EOLE_RELEASE=2.9.0

root@scribe:~# ll /var/lib/salt/pki/master/*
-r-------- 1 root root 1675 juil.  8 14:55 /var/lib/salt/pki/master/master.pem
-rw-r--r-- 1 root root  451 juil.  8 14:55 /var/lib/salt/pki/master/master.pub

/var/lib/salt/pki/master/minions:
total 12
drwxr-xr-x 2 root root 4096 juil.  8 14:55 ./
drwxr-xr-x 7 root root 4096 juil.  8 14:55 ../
-rw-r--r-- 1 root root  450 juil.  8 14:55 PC-1751581.domscribe.ac-test.fr

/var/lib/salt/pki/master/minions_autosign:
total 8
drwxr-xr-x 2 root root 4096 juil.  8 14:55 ./
drwxr-xr-x 7 root root 4096 juil.  8 14:55 ../

/var/lib/salt/pki/master/minions_denied:
total 8
drwxr-xr-x 2 root root 4096 juil.  8 14:55 ./
drwxr-xr-x 7 root root 4096 juil.  8 14:55 ../

/var/lib/salt/pki/master/minions_pre:
total 8
drwxr-xr-x 2 root root 4096 juil.  8 14:55 ./
drwxr-xr-x 7 root root 4096 juil.  8 14:55 ../

/var/lib/salt/pki/master/minions_rejected:
total 8
drwxr-xr-x 2 root root 4096 juil.  8 14:55 ./
drwxr-xr-x 7 root root 4096 juil.  8 14:55 ../

root@scribe:~# ll /etc/salt/pki/master/*
-r-------- 1 root root 1675 juil.  7 19:19 /etc/salt/pki/master/master.pem
-rw-r--r-- 1 root root  451 juil.  7 19:19 /etc/salt/pki/master/master.pub

/etc/salt/pki/master/minions:
total 8
drwxr-xr-x 2 root root 4096 juil. 10  2025 ./
drwx------ 7 root root 4096 juil.  7 19:19 ../

/etc/salt/pki/master/minions_autosign:
total 8
drwxr-xr-x 2 root root 4096 juil. 10  2025 ./
drwx------ 7 root root 4096 juil.  7 19:19 ../

/etc/salt/pki/master/minions_denied:
total 8
drwxr-xr-x 2 root root 4096 juil. 10  2025 ./
drwx------ 7 root root 4096 juil.  7 19:19 ../

/etc/salt/pki/master/minions_pre:
total 12
drwxr-xr-x 2 root root 4096 juil.  8 15:08 ./
drwx------ 7 root root 4096 juil.  7 19:19 ../
-rw-r--r-- 1 root root  450 juil.  8 15:06 PC-1751581.domscribe.ac-test.fr

/etc/salt/pki/master/minions_rejected:
total 8
drwxr-xr-x 2 root root 4096 juil. 10  2025 ./
drwx------ 7 root root 4096 juil.  7 19:19 ../

Autrement-dit, le script de migration a copié les clés dans /var/lib/salt/pki/master/minions
Il aurait du les copier dans /etc/salt/pki/master/minions

Formats disponibles : Atom PDF