--- client_ldap_paquets: - sssd - sssd-ldap - libnss-sss - libpam-sss - ldap-utils client_ldap_service: "sssd" client_ldap_domaine: "{{ domaine_interne.split('.') | first }}" # uri + base_dn : fournis par le rôle partagé resoudre_annuaire (tasks « Adopter »). # Rôle DORMANT (login LDAP niveau OS via SSSD, non câblé). L'activer requiert client_pki # (confiance step_ca pour LDAPS) et client_ldap_tls_reqcert: "demand". # Bind de lecture. Vide => bind anonyme (lecture publique de l'annuaire). client_ldap_bind_dn: "" client_ldap_bind_password: "{{ vault_ldap_sssd | default('') }}" # rempli depuis la voute (vault_ldap_sssd) # TLS : "never" tant que OpenLDAP n'expose pas LDAPS ; passer a "demand" # avec LDAPS + confiance step_ca (client_pki). client_ldap_tls_reqcert: "never" # Creation automatique du repertoire personnel a la premiere connexion. client_ldap_mkhomedir: true