Keycloak + PostgreSQL éprouvés sur VM réelles (binding app→base prouvé)
PostgreSQL (data-sql-01) : écoute réseau + pg_hba VLAN, provisionne la base keycloak depuis le registre bases-donnees.yml → binding app→base prouvé en réel (base + rôle créés, mdp vault_bd_keycloak). Keycloak 26.0.7 (id-sso-01) : mode prod, connecté à PostgreSQL (87 tables du realm master écrites), token admin obtenu (auth adossée à la BD). Maturité rafraîchie. Lacunes connues : fédération LDAP + edge nginx pas encore câblés. Reste : DRY du bloc de résolution BD. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
parent
a8bea83a91
commit
c33cdf6729
2 changed files with 17 additions and 4 deletions
|
|
@ -29,6 +29,13 @@
|
|||
`catalogue-services.md` (rôles-catégories inertes, échafaudages) — non dupliquée, référencée.
|
||||
`catalogue-services.md` « État d'implémentation » **rafraîchi** (rôles éprouvés sur VM réelles :
|
||||
socle, PKI, LDAP, DNS, nginx, pile courriel). Pointeur ajouté depuis `architecture-set-ops.md`.
|
||||
- **`serveur_postgresql` et `serveur_keycloak` éprouvés sur VM réelles (🔧→⭐).** PostgreSQL
|
||||
déployé (data-sql-01), écoute réseau + pg_hba VLAN, et **provisionne la base `keycloak` depuis
|
||||
le registre** (`bases-donnees.yml`) — **binding app→base prouvé en réel** (base + rôle créés,
|
||||
mot de passe = `vault_bd_keycloak`). Keycloak 26.0.7 déployé (id-sso-01), **mode prod**,
|
||||
connecté à PostgreSQL (**87 tables** du realm master écrites), **token admin obtenu** (auth
|
||||
adossée à la BD). Lacunes connues (documentées `catalogue-services.md`) : fédération LDAP et
|
||||
edge nginx pas encore câblés. Reste : DRY du bloc de résolution BD (keycloak/forgejo/icinga).
|
||||
|
||||
## 2026-07-02
|
||||
|
||||
|
|
|
|||
|
|
@ -34,10 +34,16 @@ le durcissement, appliqués par `serveur_debian` / `serveur_durci`.
|
|||
le cluster Proxmox (plus seulement « code ») : le **socle + durcissement**, `serveur_step_ca` +
|
||||
`client_pki` (mTLS avec SAN), `serveur_openldap` (LDAPS), `serveur_powerdns`, `serveur_nginx`,
|
||||
et la **pile courriel complète** `serveur_dovecot` + `serveur_postfix` + `serveur_rspamd`
|
||||
(flux SMTP→LDAP→LMTP→IMAP + antispam + DKIM prouvé). Nouveaux rôles ⋆ mail = déployés,
|
||||
idempotents. Restent « code non éprouvé » : `serveur_keycloak`, `serveur_postgresql`,
|
||||
`serveur_redis`, `serveur_prometheus`, `serveur_loki`, `serveur_grafana`, `serveur_icinga`,
|
||||
`serveur_forgejo`, `serveur_sendmail`.
|
||||
(flux SMTP→LDAP→LMTP→IMAP + antispam + DKIM prouvé). Plus, **le SSO et sa base** :
|
||||
`serveur_postgresql` (provisionne les bases du registre — **binding app→base prouvé**) et
|
||||
`serveur_keycloak` (26.0.7, mode prod, 87 tables écrites dans PostgreSQL, token admin obtenu).
|
||||
Restent « code non éprouvé » : `serveur_redis`, `serveur_prometheus`, `serveur_loki`,
|
||||
`serveur_grafana`, `serveur_icinga`, `serveur_forgejo`, `serveur_sendmail`.
|
||||
|
||||
> **Lacunes connues sur Keycloak** (déployé mais pas complet) : la **fédération LDAP** (Keycloak
|
||||
> → OpenLDAP, modèle d'identité A) n'est **pas encore automatisée** dans le rôle ; l'**edge nginx**
|
||||
> (Keycloak derrière le reverse-proxy TLS) n'est pas câblé. Keycloak tourne et s'authentifie, mais
|
||||
> n'est pas encore fédéré ni exposé. À faire pour clore le SSO.
|
||||
|
||||
**Échafaudages** (playbook-ancre `debug` « reste à définir », **sans rôle**) :
|
||||
`serveur_nextcloud`, `serveur_collabora`, `client_supervision`, `serveur_web_frontal`,
|
||||
|
|
|
|||
Loading…
Reference in a new issue