Set-OPS-Public/roles/serveur_postfix/templates/ldap-mailboxes.cf.j2

31 lines
1.7 KiB
Text
Raw Normal View History

# Géré par Set-OPS (rôle serveur_postfix). Ne pas éditer à la main.
courriel : routage local par identifiant, et la livraison interne remise en marche Arbitrage rendu : le courrier local est route par uid, plus par l'attribut mail. Dovecot le faisait DEJA (mail_home = /var/vmail/%{user | username}) ; les deux moities ne s'accordaient que par coincidence, tant que mail valait uid@<domaine_interne>. Cout assume : l'adresse interne est derivee et ne se choisit plus ; en echange mail redevient libre de porter la vraie adresse de la personne. Puis la preuve de bout en bout a revele bien pire : toute livraison interne etait DIFFEREE. SSL_connect error to infra-mail-01:24: Connection timed out status=deferred (Cannot start TLS: handshake failure) Postfix etait durci (lmtp_tls_security_level = verify), le port LMTP de Dovecot ecoutait en clair — son ssl = required global ne concerne que les services de connexion. Les deux cotes d'un meme flux avaient ete traites separement. Corrige et accorde : ssl = yes sur l'inet_listener (TLS implicite) et lmtp_tls_wrappermode = yes cote client ; l'un sans l'autre ne marche pas. Livraison prouvee : status=sent (250 ... Saved), message dans /var/vmail/sysadmin/Maildir/.INBOX/new/. Le devis disait CONFORME pendant ce temps : il verifiait la resolution et les dialectes, jamais si le courrier BOUGE. Un devis qui ne regarde que les reglages ne dit pas si le service rend son service. Il releve desormais la file d'attente et ses raisons ; test negatif : la panne est nommee. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 09:42:45 -04:00
#
# Carte LDAP : valide qu'une adresse locale correspond à un compte. La livraison passe
# par LMTP (`virtual_transport`), donc Postfix ne se sert du résultat que comme d'un
# CONTRÔLE D'EXISTENCE — la valeur rendue est ignorée.
#
# ROUTAGE PAR IDENTIFIANT, et non par l'attribut `mail`. Dovecot le fait déjà
# (`mail_home = /var/vmail/%{user | username}` : la partie locale, jamais `mail`), et les
# deux moitiés ne s'accordaient que par coïncidence — tant que `mail` valait
# `uid@{{ '{{' }} domaine_interne {{ '}}' }}`. Le jour où l'adresse de notification d'une
# personne est devenue son adresse publique, la livraison interne a cessé sans qu'aucune
# erreur n'apparaisse nulle part. Constaté le 2026-08-08 par `make courriel-plan`.
#
# Conséquence assumée : l'adresse interne est DÉRIVÉE de l'identifiant et ne se choisit
# pas. Un alias voulu passerait par `virtual_alias_maps`, qui n'est pas câblé sur
# l'annuaire aujourd'hui. En échange, `mail` redevient libre de porter la vraie adresse de
# la personne — celle que Keycloak affiche et que « mot de passe oublié » utilise.
#
# `domain` limite la carte au domaine local : sans lui, Postfix interrogerait l'annuaire
# pour n'importe quel destinataire, et un `uid` qui existe suffirait à capter une adresse
# d'un autre domaine.
server_host = {{ serveur_postfix_ldap_serveur }}
search_base = {{ serveur_postfix_ldap_base }}
courriel : routage local par identifiant, et la livraison interne remise en marche Arbitrage rendu : le courrier local est route par uid, plus par l'attribut mail. Dovecot le faisait DEJA (mail_home = /var/vmail/%{user | username}) ; les deux moities ne s'accordaient que par coincidence, tant que mail valait uid@<domaine_interne>. Cout assume : l'adresse interne est derivee et ne se choisit plus ; en echange mail redevient libre de porter la vraie adresse de la personne. Puis la preuve de bout en bout a revele bien pire : toute livraison interne etait DIFFEREE. SSL_connect error to infra-mail-01:24: Connection timed out status=deferred (Cannot start TLS: handshake failure) Postfix etait durci (lmtp_tls_security_level = verify), le port LMTP de Dovecot ecoutait en clair — son ssl = required global ne concerne que les services de connexion. Les deux cotes d'un meme flux avaient ete traites separement. Corrige et accorde : ssl = yes sur l'inet_listener (TLS implicite) et lmtp_tls_wrappermode = yes cote client ; l'un sans l'autre ne marche pas. Livraison prouvee : status=sent (250 ... Saved), message dans /var/vmail/sysadmin/Maildir/.INBOX/new/. Le devis disait CONFORME pendant ce temps : il verifiait la resolution et les dialectes, jamais si le courrier BOUGE. Un devis qui ne regarde que les reglages ne dit pas si le service rend son service. Il releve desormais la file d'attente et ses raisons ; test negatif : la panne est nommee. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 09:42:45 -04:00
domain = {{ serveur_postfix_domaine }}
query_filter = (&(objectClass=inetOrgPerson)(uid=%u))
result_attribute = uid
bind = yes
bind_dn = {{ serveur_postfix_ldap_bind_dn }}
bind_pw = {{ serveur_postfix_ldap_bind_password }}
version = 3