--- # Rôle utilitaire (pas un groupe déployable) : résout la connexion à l'annuaire (OpenLDAP) # de façon déclarative, dérivée du domaine interne + de l'hôte d'annuaire. Remplace le # câblage LDAP répété dans serveur_dovecot/postfix/keycloak/icingaweb2. # # Sorties (facts) : # resoudre_annuaire_fqdn — id-ldap-01. # resoudre_annuaire_uri — ldaps://id-ldap-01. # resoudre_annuaire_base_dn — dc=...,dc=... # resoudre_annuaire_users_dn — ou=people,dc=... # resoudre_annuaire_bind_dn — cn=admin,dc=... # resoudre_annuaire_bind_password — secret déréférencé depuis la voûte (no_log) - name: Exiger un domaine interne non vide ansible.builtin.assert: that: - domaine_interne is defined - domaine_interne | length > 0 fail_msg: "domaine_interne doit être défini pour résoudre l'annuaire." # set_fact (pas les defaults) pour que ces valeurs persistent dans le rôle consommateur # après include_role (les defaults du rôle inclus ne fuient pas hors de son exécution). - name: Dériver la connexion à l'annuaire ansible.builtin.set_fact: resoudre_annuaire_fqdn: "{{ resoudre_annuaire_hote }}.{{ domaine_interne }}" resoudre_annuaire_uri: "{{ resoudre_annuaire_encryption }}://{{ resoudre_annuaire_hote }}.{{ domaine_interne }}" resoudre_annuaire_port: "{{ resoudre_annuaire_port }}" resoudre_annuaire_base_dn: "dc={{ domaine_interne.split('.') | join(',dc=') }}" resoudre_annuaire_users_dn: "ou=people,dc={{ domaine_interne.split('.') | join(',dc=') }}" resoudre_annuaire_bind_dn: "cn={{ resoudre_annuaire_bind_cn }},dc={{ domaine_interne.split('.') | join(',dc=') }}" - name: Déréférencer le mot de passe de bind (Vault) ansible.builtin.set_fact: resoudre_annuaire_bind_password: "{{ lookup('vars', resoudre_annuaire_secret) }}" no_log: true