--- # Dovecot 2.4 (Debian 13) — IMAP + LMTP + auth LDAP, stockage Maildir des boîtes virtuelles. # Config par drop-in conf.d/99-setops.conf (syntaxe 2.4). Cf. docs/courriel-conception.md. serveur_dovecot_paquets: - dovecot-core - dovecot-imapd - dovecot-lmtpd - dovecot-ldap serveur_dovecot_service: "dovecot" # --- Stockage des boîtes virtuelles --- serveur_dovecot_vmail_utilisateur: "vmail" serveur_dovecot_vmail_uid: 5000 serveur_dovecot_vmail_gid: 5000 serveur_dovecot_vmail_base: "/var/vmail" # Maildir par utilisateur. Nom d'utilisateur seul → chemin IDENTIQUE pour la remise LMTP # (destinataire local-part) et l'accès IMAP (adresse complète). Mono-domaine ; pour du # multi-domaine il faudra préserver le domaine des deux côtés (raffinement Étape B). serveur_dovecot_mail_path: "{{ serveur_dovecot_vmail_base }}/%{user | username}" # --- Annuaire/auth LDAP (vers serveur_openldap) --- # Connexion à l'annuaire (uris, base, bind_dn, bind_password) : fournie par le rôle partagé # resoudre_annuaire (voir tasks/main.yml « Adopter la connexion annuaire »). # Filtre de connexion : utilisateur = adresse courriel (attribut mail). serveur_dovecot_ldap_filter: "(&(objectClass=inetOrgPerson)(mail=%{user}))" # --- TLS via le certificat d'hôte step_ca (client_pki) --- serveur_dovecot_tls_actif: true serveur_dovecot_tls_source_cert: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt" serveur_dovecot_tls_source_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key" serveur_dovecot_tls_dir: "/etc/dovecot/tls" # --- Intégration Postfix (sockets sous le chroot Postfix) --- serveur_dovecot_postfix_socket_dir: "/var/spool/postfix/private" # --- LMTP réseau : pour un MTA DISTANT (Postfix sur le nœud edge-mta) qui livre # par LMTP réseau. À restreindre au nœud MTA par pare-feu (nftables) en prod. serveur_dovecot_lmtp_reseau: true serveur_dovecot_lmtp_port: 24 # --- Auth SASL réseau : pour la soumission :587 servie par un Postfix DISTANT (edge-mta). # Dovecot vérifie le mot de passe (passdb LDAP prouvé) pour Postfix. À restreindre au MTA # par pare-feu ; le trafic d'auth devrait être isolé/chiffré en prod. serveur_dovecot_sasl_reseau: false serveur_dovecot_sasl_port: 12345