Keycloak + PostgreSQL éprouvés sur VM réelles (binding app→base prouvé)

PostgreSQL (data-sql-01) : écoute réseau + pg_hba VLAN, provisionne la
base keycloak depuis le registre bases-donnees.yml → binding app→base
prouvé en réel (base + rôle créés, mdp vault_bd_keycloak).

Keycloak 26.0.7 (id-sso-01) : mode prod, connecté à PostgreSQL (87 tables
du realm master écrites), token admin obtenu (auth adossée à la BD).

Maturité rafraîchie. Lacunes connues : fédération LDAP + edge nginx pas
encore câblés. Reste : DRY du bloc de résolution BD.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-07-03 10:29:37 -04:00
parent a8bea83a91
commit c33cdf6729
2 changed files with 17 additions and 4 deletions

View file

@ -29,6 +29,13 @@
`catalogue-services.md` (rôles-catégories inertes, échafaudages) — non dupliquée, référencée.
`catalogue-services.md` « État d'implémentation » **rafraîchi** (rôles éprouvés sur VM réelles :
socle, PKI, LDAP, DNS, nginx, pile courriel). Pointeur ajouté depuis `architecture-set-ops.md`.
- **`serveur_postgresql` et `serveur_keycloak` éprouvés sur VM réelles (🔧→⭐).** PostgreSQL
déployé (data-sql-01), écoute réseau + pg_hba VLAN, et **provisionne la base `keycloak` depuis
le registre** (`bases-donnees.yml`) — **binding app→base prouvé en réel** (base + rôle créés,
mot de passe = `vault_bd_keycloak`). Keycloak 26.0.7 déployé (id-sso-01), **mode prod**,
connecté à PostgreSQL (**87 tables** du realm master écrites), **token admin obtenu** (auth
adossée à la BD). Lacunes connues (documentées `catalogue-services.md`) : fédération LDAP et
edge nginx pas encore câblés. Reste : DRY du bloc de résolution BD (keycloak/forgejo/icinga).
## 2026-07-02

View file

@ -34,10 +34,16 @@ le durcissement, appliqués par `serveur_debian` / `serveur_durci`.
le cluster Proxmox (plus seulement « code ») : le **socle + durcissement**, `serveur_step_ca` +
`client_pki` (mTLS avec SAN), `serveur_openldap` (LDAPS), `serveur_powerdns`, `serveur_nginx`,
et la **pile courriel complète** `serveur_dovecot` + `serveur_postfix` + `serveur_rspamd`
(flux SMTP→LDAP→LMTP→IMAP + antispam + DKIM prouvé). Nouveaux rôles ⋆ mail = déployés,
idempotents. Restent « code non éprouvé » : `serveur_keycloak`, `serveur_postgresql`,
`serveur_redis`, `serveur_prometheus`, `serveur_loki`, `serveur_grafana`, `serveur_icinga`,
`serveur_forgejo`, `serveur_sendmail`.
(flux SMTP→LDAP→LMTP→IMAP + antispam + DKIM prouvé). Plus, **le SSO et sa base** :
`serveur_postgresql` (provisionne les bases du registre — **binding app→base prouvé**) et
`serveur_keycloak` (26.0.7, mode prod, 87 tables écrites dans PostgreSQL, token admin obtenu).
Restent « code non éprouvé » : `serveur_redis`, `serveur_prometheus`, `serveur_loki`,
`serveur_grafana`, `serveur_icinga`, `serveur_forgejo`, `serveur_sendmail`.
> **Lacunes connues sur Keycloak** (déployé mais pas complet) : la **fédération LDAP** (Keycloak
> → OpenLDAP, modèle d'identité A) n'est **pas encore automatisée** dans le rôle ; l'**edge nginx**
> (Keycloak derrière le reverse-proxy TLS) n'est pas câblé. Keycloak tourne et s'authentifie, mais
> n'est pas encore fédéré ni exposé. À faire pour clore le SSO.
**Échafaudages** (playbook-ancre `debug` « reste à définir », **sans rôle**) :
`serveur_nextcloud`, `serveur_collabora`, `client_supervision`, `serveur_web_frontal`,