2026-07-03 22:23:22 -04:00
|
|
|
---
|
|
|
|
|
# Rôle utilitaire (pas un groupe déployable) : résout la connexion à l'annuaire (OpenLDAP)
|
|
|
|
|
# de façon déclarative, dérivée du domaine interne + de l'hôte d'annuaire. Remplace le
|
|
|
|
|
# câblage LDAP répété dans serveur_dovecot/postfix/keycloak/icingaweb2.
|
|
|
|
|
#
|
|
|
|
|
# Sorties (facts) :
|
|
|
|
|
# resoudre_annuaire_fqdn — id-ldap-01.<domaine>
|
|
|
|
|
# resoudre_annuaire_uri — ldaps://id-ldap-01.<domaine>
|
|
|
|
|
# resoudre_annuaire_base_dn — dc=...,dc=...
|
|
|
|
|
# resoudre_annuaire_users_dn — ou=people,dc=...
|
|
|
|
|
# resoudre_annuaire_bind_dn — cn=admin,dc=...
|
|
|
|
|
# resoudre_annuaire_bind_password — secret déréférencé depuis la voûte (no_log)
|
|
|
|
|
- name: Exiger un domaine interne non vide
|
|
|
|
|
ansible.builtin.assert:
|
|
|
|
|
that:
|
|
|
|
|
- domaine_interne is defined
|
|
|
|
|
- domaine_interne | length > 0
|
|
|
|
|
fail_msg: "domaine_interne doit être défini pour résoudre l'annuaire."
|
|
|
|
|
|
2026-08-07 12:46:48 -04:00
|
|
|
- name: Charger le registre des applications (hôte de l'annuaire)
|
|
|
|
|
ansible.builtin.include_vars:
|
|
|
|
|
file: "{{ setops_plan_dir }}/applications.yml"
|
|
|
|
|
failed_when: false
|
|
|
|
|
|
|
|
|
|
- name: Dériver l'hôte de l'annuaire depuis le plan
|
|
|
|
|
ansible.builtin.set_fact:
|
|
|
|
|
resoudre_annuaire_hote: "{{ (applications | default({})).get(resoudre_annuaire_app, {}).get('hote') }}"
|
|
|
|
|
when: ((applications | default({})).get(resoudre_annuaire_app, {}).get('hote') | default('')) | length > 0
|
|
|
|
|
|
2026-07-03 22:23:22 -04:00
|
|
|
# set_fact (pas les defaults) pour que ces valeurs persistent dans le rôle consommateur
|
|
|
|
|
# après include_role (les defaults du rôle inclus ne fuient pas hors de son exécution).
|
|
|
|
|
- name: Dériver la connexion à l'annuaire
|
|
|
|
|
ansible.builtin.set_fact:
|
|
|
|
|
resoudre_annuaire_fqdn: "{{ resoudre_annuaire_hote }}.{{ domaine_interne }}"
|
|
|
|
|
resoudre_annuaire_uri: "{{ resoudre_annuaire_encryption }}://{{ resoudre_annuaire_hote }}.{{ domaine_interne }}"
|
|
|
|
|
resoudre_annuaire_port: "{{ resoudre_annuaire_port }}"
|
|
|
|
|
resoudre_annuaire_base_dn: "dc={{ domaine_interne.split('.') | join(',dc=') }}"
|
|
|
|
|
resoudre_annuaire_users_dn: "ou=people,dc={{ domaine_interne.split('.') | join(',dc=') }}"
|
|
|
|
|
resoudre_annuaire_bind_dn: "cn={{ resoudre_annuaire_bind_cn }},dc={{ domaine_interne.split('.') | join(',dc=') }}"
|
|
|
|
|
|
|
|
|
|
- name: Déréférencer le mot de passe de bind (Vault)
|
|
|
|
|
ansible.builtin.set_fact:
|
|
|
|
|
resoudre_annuaire_bind_password: "{{ lookup('vars', resoudre_annuaire_secret) }}"
|
|
|
|
|
no_log: true
|