--- # LA declaration de la politique de mot de passe — une seule, en termes neutres. # Les deux dialectes (ppolicy OpenLDAP, passwordPolicy Keycloak) en sont DERIVES. # # Pourquoi un role a part : les regles vivaient dans `serveur_openldap_ppolicy` et # nulle part ailleurs. LDAP ne sait que refuser, sans jamais dire pourquoi a l'ecran ; # Keycloak, lui, ne validait rien du tout (`passwordPolicy` vide). Chacun des deux # deleguait la verification a l'autre, et personne ne la faisait : mesure du # 2026-08-08, `abcd` refuse par l'operation etendue LDAP et accepte par Keycloak, # puis actif pour l'authentification. resoudre_politique_mdp_longueur_min: 12 # Interdit de reprendre un mot de passe recent (0 = pas d'historique). resoudre_politique_mdp_historique: 3 # Refuse un mot de passe qui contient l'identifiant ou l'adresse. resoudre_politique_mdp_interdire_identifiant: true # Verrouillage apres echecs repetes. Cote LDAP c'est `ppolicy`, cote Keycloak c'est # la protection anti-force-brute du realm — deux mecanismes distincts, memes chiffres. resoudre_politique_mdp_verrouillage_actif: true resoudre_politique_mdp_verrouillage_echecs: 5 resoudre_politique_mdp_verrouillage_duree: 900 # secondes resoudre_politique_mdp_verrouillage_fenetre: 900 # secondes # `pwdMustChange` — DELIBEREMENT a false, et ce n'est pas un oubli. # # Il signifie « quand un ADMINISTRATEUR pose un mot de passe, l'utilisateur devra le # changer ». Or Keycloak se lie en rootDN : tout changement passe par lui EST un # changement administrateur. L'utilisateur choisissait donc un nouveau mot de passe, # ppolicy reposait aussitot `pwdReset`, et l'ecran redemandait un changement — sans # fin. Vecu le 2026-08-07. Le mecanisme est incompatible par construction avec un IdP # qui relaie le changement ; le changement force a la premiere connexion est obtenu # par l'action requise UPDATE_PASSWORD de Keycloak, qui, elle, se consomme. resoudre_politique_mdp_changement_impose: false