Tâche #37426
Scénario #37246: Salt templatiser le dossier pki_dir
La mise à jour du paquet salt depuis 3004.1+dfsg-2 peut faire perde le lien avec les postes
90%
Description
Dans certains cas, le répertoire /var/lib/salt/pki/ est déplacé si /etc/salt/pki n’existe pas lors d’une mise à jour (#34018).
La configuration de pki_dir pose donc un problème dans ce cas car il n’y a plus rien dans /var/lib/salt/pki/.
L’acceptation des clefs ne permet pas de rétablir la communication entre salt-master et les postes puisque ceux-ci n’accepterons pas la nouvelle clef salt-master (protection contre l’usurpation).
Propositions¶
- Ne plus définir
pki_dirpour utiliser la valeur par défaut (/etc/salt/pki) fourni par la version 3007 - Modifier la fonction
move_salt_pkidans lespostinst(#34018)- Déplacer
/var/lib/salt/pki/si/etc/salt/pkin’existe pas - Copier les l’arborescence de fichiers si le fichier
/etc/salt/pki/master/master.pemn’existe pasmvsur un répertoire non vide ne fonctionne pas- cela permet de fusionner la liste des postes
- on supprimera
/var/lib/salt/pki/plus tard quand on sera sûr que tout fonctionne
- Ne rien faire dans tous les autres cas.
- Déplacer
- Remodifier la configuration Bareos (#37301)
- Remodifier la sauvegarde et migration dans migration29.sh (#37040)
- Remodifier la sauvegarde et migration dans migration210.sh (#37245)
- Ne pas déplacer le répertoire
/etc/salt/pki/vers/var/lib/salt/pki/lors d’un passage 2.8 → 2.9
Il est possible d’utiliser dpkg-query --show --showformat='${Version}' salt-common afin de comparer les versions.
Demandes liées
Révisions associées
fix(salt): une mise à jour vers 3007 peut déplacer les clefs pki
Si le répertoire /etc/salt/pki n’existe pas sur le serveur, alors le
`.postinst` du paquet va déplacer `/var/lib/salt/pki` vers
`/etc/salt`.
Ref: #37426
fix: déplacer la pki dans /etc si elle n’existe que dans /var
Dans le cas du passage du paquet salt de la distribution Ubuntu au
paquet Salt du projet, il faut déplacer la pki vers `/etc`.
Ref: #37426
Historique
#1 Mis à jour par Daniel Dehennin il y a 5 mois
- Lié à Tâche #34018: Déplacer le répertoire pki lors des mises à jour depuis le paquet Ubuntu ajouté
#2 Mis à jour par Daniel Dehennin il y a 5 mois
- Description mis à jour (diff)
#3 Mis à jour par Daniel Dehennin il y a 5 mois
- Description mis à jour (diff)
#4 Mis à jour par Daniel Dehennin il y a 5 mois
- Statut changé de Nouveau à En cours
- Assigné à mis à Daniel Dehennin
#5 Mis à jour par Daniel Dehennin il y a 5 mois
En faisant une montée de version 2.7.2 → 2.8.1 → 2.9.0, avant Maj-Auto sur 2.9, nous restons sur la version upstream 3004.2+ds-1 qui est suppérieure à la version Ubuntu 3004.1+dfsg-2 :
root@scribe:~# apt policy salt-common
salt-common:
Installé : 3004.2+ds-1
Candidat : 3004.2+ds-1
Table de version :
*** 3004.2+ds-1 100
100 /var/lib/dpkg/status
3004.1+dfsg-2 500
500 http://test-eole.ac-dijon.fr/ubuntu jammy/universe amd64 Packages
Les clefs restent dans /etc/salt/pki/master et la mise à jour du paquet eole-workstation-manager fait que salt-master génère une nouvelle paire de clef dans /var/lib/salt/pki/master.
#6 Mis à jour par Daniel Dehennin il y a 5 mois
Daniel Dehennin a écrit :
En faisant une montée de version
2.7.2→2.8.1→2.9.0, avant Maj-Auto sur 2.9, nous restons sur la version upstream3004.2+ds-1qui est suppérieure à la version Ubuntu3004.1+dfsg-2:[...]
Les clefs restent dans
/etc/salt/pki/masteret la mise à jour du paqueteole-workstation-managerfait quesalt-mastergénère une nouvelle paire de clef dans/var/lib/salt/pki/master.
Le paquet eole-workstation-manager 2.9.0-12 corrige le problème des clefs, que ce soit avec le paquet 3004.2+ds-1 ou 3007.6-eole.1.
#7 Mis à jour par Daniel Dehennin il y a 5 mois
Le paquet eole-workstation-manager 2.9.0-12 corrige le problème des clefs pour les serveurs qui auraient eu le problème de pki copié dans /etc/salt/ et d’une nouvelle pki créée dans /var/lib/salt/.
#8 Mis à jour par Daniel Dehennin il y a 5 mois
- % réalisé changé de 0 à 90
Le paquet eole-workstation-manager 2.9.0-12 ne pose aucun problème aux serveurs qui auraient conservés leurs pki dans /var/lib/salt/ du fait d’un répertoire /etc/salt/pki existant mais sans de clef master.pem.
Je pense avoir testé toutes les combinaisons.
#9 Mis à jour par Daniel Dehennin il y a 5 mois
- Sujet changé de La mise à jour du paquet salt depuis 3004.1+dfsg-2 peut nécessiter de revalider les clefs des clients à La mise à jour du paquet salt depuis 3004.1+dfsg-2 peut faire perde le lien avec les postes
- Description mis à jour (diff)
#10 Mis à jour par Klaas TJEBBES il y a 3 mois
Ce 08/07/2026, migration Scribe 2.8.1 vers 2.9 avec migration29.sh
root@scribe:~# cat /etc/eole/release EOLE_MODULE=scribe EOLE_VERSION=2.9 EOLE_RELEASE=2.9.0 root@scribe:~# ll /var/lib/salt/pki/master/* -r-------- 1 root root 1675 juil. 8 14:55 /var/lib/salt/pki/master/master.pem -rw-r--r-- 1 root root 451 juil. 8 14:55 /var/lib/salt/pki/master/master.pub /var/lib/salt/pki/master/minions: total 12 drwxr-xr-x 2 root root 4096 juil. 8 14:55 ./ drwxr-xr-x 7 root root 4096 juil. 8 14:55 ../ -rw-r--r-- 1 root root 450 juil. 8 14:55 PC-1751581.domscribe.ac-test.fr /var/lib/salt/pki/master/minions_autosign: total 8 drwxr-xr-x 2 root root 4096 juil. 8 14:55 ./ drwxr-xr-x 7 root root 4096 juil. 8 14:55 ../ /var/lib/salt/pki/master/minions_denied: total 8 drwxr-xr-x 2 root root 4096 juil. 8 14:55 ./ drwxr-xr-x 7 root root 4096 juil. 8 14:55 ../ /var/lib/salt/pki/master/minions_pre: total 8 drwxr-xr-x 2 root root 4096 juil. 8 14:55 ./ drwxr-xr-x 7 root root 4096 juil. 8 14:55 ../ /var/lib/salt/pki/master/minions_rejected: total 8 drwxr-xr-x 2 root root 4096 juil. 8 14:55 ./ drwxr-xr-x 7 root root 4096 juil. 8 14:55 ../ root@scribe:~# ll /etc/salt/pki/master/* -r-------- 1 root root 1675 juil. 7 19:19 /etc/salt/pki/master/master.pem -rw-r--r-- 1 root root 451 juil. 7 19:19 /etc/salt/pki/master/master.pub /etc/salt/pki/master/minions: total 8 drwxr-xr-x 2 root root 4096 juil. 10 2025 ./ drwx------ 7 root root 4096 juil. 7 19:19 ../ /etc/salt/pki/master/minions_autosign: total 8 drwxr-xr-x 2 root root 4096 juil. 10 2025 ./ drwx------ 7 root root 4096 juil. 7 19:19 ../ /etc/salt/pki/master/minions_denied: total 8 drwxr-xr-x 2 root root 4096 juil. 10 2025 ./ drwx------ 7 root root 4096 juil. 7 19:19 ../ /etc/salt/pki/master/minions_pre: total 12 drwxr-xr-x 2 root root 4096 juil. 8 15:08 ./ drwx------ 7 root root 4096 juil. 7 19:19 ../ -rw-r--r-- 1 root root 450 juil. 8 15:06 PC-1751581.domscribe.ac-test.fr /etc/salt/pki/master/minions_rejected: total 8 drwxr-xr-x 2 root root 4096 juil. 10 2025 ./ drwx------ 7 root root 4096 juil. 7 19:19 ../
Autrement-dit, le script de migration a copié les clés dans /var/lib/salt/pki/master/minions
Il aurait du les copier dans /etc/salt/pki/master/minions