# Modèle : collaboration Socle + identité + **collaboration** — **8 VM** : le modèle `identite` (socle infra + PostgreSQL/Redis + OpenLDAP + Keycloak) **+ un nœud `collab`** exécutant **Nextcloud** (fichiers, documents, agendas, contacts) et **Collabora Online** (édition de documents, WOPI). SSO Keycloak, PG chiffré, exposés via l'edge. C'est le cœur des offres **maison-obnl** (OBNL/coops) et **cabinet** (PME de professionnels) : le remplaçant souverain de Google Workspace / Microsoft 365. Zones : Frontière (16) · Identité (17) · Données (18) · Services-infra (19) · **Collaboration (20)**. VMID `ip-miroir`. ## Exposé - `cloud.` → Nextcloud (collab-01:80) - `bureau.` → Collabora (collab-01:9980, **WebSocket** auto) Les SAN du cert edge et le plancher /etc/hosts sont **dérivés du plan** (aucune liste manuelle) ; le vhost Collabora est WebSocket-aware via `websocket: true`. ## Secrets de voûte requis (Ansible Vault) ```yaml vault_bd_nextcloud: "..." # mot de passe BD de l'utilisateur nextcloud vault_nextcloud_admin: "..." # mot de passe admin Nextcloud initial vault_nextcloud_oidc: "..." # secret du client OIDC 'nextcloud' (= côté Keycloak) ``` (plus ceux du modèle `identite` : vault_bd_keycloak, vault_keycloak_admin, PKI…) ## Utilisation ```bash cp -r exemples/modeles/collaboration ../OPS- # éditer : intrants (domaine_interne, organisation, identite_realm), # nomenclature.yml (index unique + supernet du tenant), domaines ln -s ../OPS- instance make instancier-appliquer FORCE=1 ```