Завтра уже будет опубликован подкаст про автоматизацию, где было высказано много разных за и против, а пока небольшой спойлер.
Одна из проблем, это определённая непредсказуемость получаемого на девайсах конфига, после того, как ваша разливалка пройдётся по всей сети. С одной стороны, если всё продолжает работать, вероятно вы всё сделали правильно. Но с другой, могут быть нюансы и с ними надо стараться бороться.
Вот пример такого решения - CCAT, тулза проверяющая цискоконгфиги на соответствие Cisco Hardening Guide. Изначально придумана для локальной работы, но что вам мешает прикрутить её к любимому ансиблу, или что там у вас...
https://github.com/cisco-config-analysis-tool/ccat