Os sistemas de gerenciamento de configuração suportam esse caso de uso desabilitando-os no host de destino durante a alteração. Usando o chef como exemplo, você desabilitaria chef-client no nó. Isso faria com que o nó aparecesse como "obsoleto" no servidor Chef, mas isso é um lembrete útil de que o nó está fora de conformidade e que a alteração deve ser ampliada ou revertida.
Para arquivos individuais, você pode fazer um chattr + i, que nenhuma ferramenta que eu tenha visto sabe ignorar.
Um pensamento extra para o chef - para modelos de arquivo, em que o arquivo não existia antes da execução original do chef, você pode dizer ao chef: create_if_missing de forma que ele toque no arquivo apenas uma vez.