From c33cdf672980aec2580d6c75b652e5a8e391cf1c Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Fri, 3 Jul 2026 10:29:37 -0400 Subject: [PATCH] =?UTF-8?q?Keycloak=20+=20PostgreSQL=20=C3=A9prouv=C3=A9s?= =?UTF-8?q?=20sur=20VM=20r=C3=A9elles=20(binding=20app=E2=86=92base=20prou?= =?UTF-8?q?v=C3=A9)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit PostgreSQL (data-sql-01) : écoute réseau + pg_hba VLAN, provisionne la base keycloak depuis le registre bases-donnees.yml → binding app→base prouvé en réel (base + rôle créés, mdp vault_bd_keycloak). Keycloak 26.0.7 (id-sso-01) : mode prod, connecté à PostgreSQL (87 tables du realm master écrites), token admin obtenu (auth adossée à la BD). Maturité rafraîchie. Lacunes connues : fédération LDAP + edge nginx pas encore câblés. Reste : DRY du bloc de résolution BD. Co-Authored-By: Claude Opus 4.8 --- CHANGELOG.md | 7 +++++++ docs/catalogue-services.md | 14 ++++++++++---- 2 files changed, 17 insertions(+), 4 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index abcb1f7..5fbaf53 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -29,6 +29,13 @@ `catalogue-services.md` (rôles-catégories inertes, échafaudages) — non dupliquée, référencée. `catalogue-services.md` « État d'implémentation » **rafraîchi** (rôles éprouvés sur VM réelles : socle, PKI, LDAP, DNS, nginx, pile courriel). Pointeur ajouté depuis `architecture-set-ops.md`. +- **`serveur_postgresql` et `serveur_keycloak` éprouvés sur VM réelles (🔧→⭐).** PostgreSQL + déployé (data-sql-01), écoute réseau + pg_hba VLAN, et **provisionne la base `keycloak` depuis + le registre** (`bases-donnees.yml`) — **binding app→base prouvé en réel** (base + rôle créés, + mot de passe = `vault_bd_keycloak`). Keycloak 26.0.7 déployé (id-sso-01), **mode prod**, + connecté à PostgreSQL (**87 tables** du realm master écrites), **token admin obtenu** (auth + adossée à la BD). Lacunes connues (documentées `catalogue-services.md`) : fédération LDAP et + edge nginx pas encore câblés. Reste : DRY du bloc de résolution BD (keycloak/forgejo/icinga). ## 2026-07-02 diff --git a/docs/catalogue-services.md b/docs/catalogue-services.md index f3200c3..decbb84 100644 --- a/docs/catalogue-services.md +++ b/docs/catalogue-services.md @@ -34,10 +34,16 @@ le durcissement, appliqués par `serveur_debian` / `serveur_durci`. le cluster Proxmox (plus seulement « code ») : le **socle + durcissement**, `serveur_step_ca` + `client_pki` (mTLS avec SAN), `serveur_openldap` (LDAPS), `serveur_powerdns`, `serveur_nginx`, et la **pile courriel complète** `serveur_dovecot` + `serveur_postfix` + `serveur_rspamd` -(flux SMTP→LDAP→LMTP→IMAP + antispam + DKIM prouvé). Nouveaux rôles ⋆ mail = déployés, -idempotents. Restent « code non éprouvé » : `serveur_keycloak`, `serveur_postgresql`, -`serveur_redis`, `serveur_prometheus`, `serveur_loki`, `serveur_grafana`, `serveur_icinga`, -`serveur_forgejo`, `serveur_sendmail`. +(flux SMTP→LDAP→LMTP→IMAP + antispam + DKIM prouvé). Plus, **le SSO et sa base** : +`serveur_postgresql` (provisionne les bases du registre — **binding app→base prouvé**) et +`serveur_keycloak` (26.0.7, mode prod, 87 tables écrites dans PostgreSQL, token admin obtenu). +Restent « code non éprouvé » : `serveur_redis`, `serveur_prometheus`, `serveur_loki`, +`serveur_grafana`, `serveur_icinga`, `serveur_forgejo`, `serveur_sendmail`. + +> **Lacunes connues sur Keycloak** (déployé mais pas complet) : la **fédération LDAP** (Keycloak +> → OpenLDAP, modèle d'identité A) n'est **pas encore automatisée** dans le rôle ; l'**edge nginx** +> (Keycloak derrière le reverse-proxy TLS) n'est pas câblé. Keycloak tourne et s'authentifie, mais +> n'est pas encore fédéré ni exposé. À faire pour clore le SSO. **Échafaudages** (playbook-ancre `debug` « reste à définir », **sans rôle**) : `serveur_nextcloud`, `serveur_collabora`, `client_supervision`, `serveur_web_frontal`,