35 lines
1.9 KiB
YAML
35 lines
1.9 KiB
YAML
|
|
---
|
||
|
|
# LA declaration de la politique de mot de passe — une seule, en termes neutres.
|
||
|
|
# Les deux dialectes (ppolicy OpenLDAP, passwordPolicy Keycloak) en sont DERIVES.
|
||
|
|
#
|
||
|
|
# Pourquoi un role a part : les regles vivaient dans `serveur_openldap_ppolicy` et
|
||
|
|
# nulle part ailleurs. LDAP ne sait que refuser, sans jamais dire pourquoi a l'ecran ;
|
||
|
|
# Keycloak, lui, ne validait rien du tout (`passwordPolicy` vide). Chacun des deux
|
||
|
|
# deleguait la verification a l'autre, et personne ne la faisait : mesure du
|
||
|
|
# 2026-08-08, `abcd` refuse par l'operation etendue LDAP et accepte par Keycloak,
|
||
|
|
# puis actif pour l'authentification.
|
||
|
|
|
||
|
|
resoudre_politique_mdp_longueur_min: 12
|
||
|
|
# Interdit de reprendre un mot de passe recent (0 = pas d'historique).
|
||
|
|
resoudre_politique_mdp_historique: 3
|
||
|
|
# Refuse un mot de passe qui contient l'identifiant ou l'adresse.
|
||
|
|
resoudre_politique_mdp_interdire_identifiant: true
|
||
|
|
|
||
|
|
# Verrouillage apres echecs repetes. Cote LDAP c'est `ppolicy`, cote Keycloak c'est
|
||
|
|
# la protection anti-force-brute du realm — deux mecanismes distincts, memes chiffres.
|
||
|
|
resoudre_politique_mdp_verrouillage_actif: true
|
||
|
|
resoudre_politique_mdp_verrouillage_echecs: 5
|
||
|
|
resoudre_politique_mdp_verrouillage_duree: 900 # secondes
|
||
|
|
resoudre_politique_mdp_verrouillage_fenetre: 900 # secondes
|
||
|
|
|
||
|
|
# `pwdMustChange` — DELIBEREMENT a false, et ce n'est pas un oubli.
|
||
|
|
#
|
||
|
|
# Il signifie « quand un ADMINISTRATEUR pose un mot de passe, l'utilisateur devra le
|
||
|
|
# changer ». Or Keycloak se lie en rootDN : tout changement passe par lui EST un
|
||
|
|
# changement administrateur. L'utilisateur choisissait donc un nouveau mot de passe,
|
||
|
|
# ppolicy reposait aussitot `pwdReset`, et l'ecran redemandait un changement — sans
|
||
|
|
# fin. Vecu le 2026-08-07. Le mecanisme est incompatible par construction avec un IdP
|
||
|
|
# qui relaie le changement ; le changement force a la premiere connexion est obtenu
|
||
|
|
# par l'action requise UPDATE_PASSWORD de Keycloak, qui, elle, se consomme.
|
||
|
|
resoudre_politique_mdp_changement_impose: false
|