# Der Zabbix-Check der Puppet-CA braucht root -- und nur er.
#
# /etc/puppetlabs/puppetserver/ca ist 0700 root (nachgemessen 22.09.2026 auf
# puppet-1.crb2 und puppet-1.tick1). Als unprivilegierter Nutzer liefert
# puppet_ca.sh korrekt -1 ("nicht gemessen") -- richtig, aber nutzlos: ein
# Dashboard voller -1 sagt nichts ueber die CA.
#
# Hausstil: erlaubt wird das SKRIPT, nie das Werkzeug, das es aufruft. Ein
# "zabbix ALL=(root) NOPASSWD: /usr/bin/openssl" waere derselbe Zweck und ein
# ganz anderes Recht.
zabbix ALL=(root) NOPASSWD: /usr/lib/aep-zabbix-checks/puppet_ca.sh
