Set-OPS-Public/roles/client_ldap/defaults/main.yml
Daniel Allaire 1f1b722a00 Binding annuaire complété : icingaweb2 + client_ldap → resoudre_annuaire
Fin des 2 loose ends : icingaweb2 (LDAP dormant en mode SSO) résout via
resoudre_annuaire (redéploiement changed=0, SSO intact) ; client_ldap
(SSSD, dormant) ne pointe plus sur un idm-01 périmé.

Plus aucun rôle ne code en dur l'hôte d'annuaire — un seul point de vérité.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-03 23:24:38 -04:00

25 lines
902 B
YAML

---
client_ldap_paquets:
- sssd
- sssd-ldap
- libnss-sss
- libpam-sss
- ldap-utils
client_ldap_service: "sssd"
client_ldap_domaine: "{{ domaine_interne.split('.') | first }}"
# uri + base_dn : fournis par le rôle partagé resoudre_annuaire (tasks « Adopter »).
# Rôle DORMANT (login LDAP niveau OS via SSSD, non câblé). L'activer requiert client_pki
# (confiance step_ca pour LDAPS) et client_ldap_tls_reqcert: "demand".
# Bind de lecture. Vide => bind anonyme (lecture publique de l'annuaire).
client_ldap_bind_dn: ""
client_ldap_bind_password: "{{ vault_ldap_sssd | default('') }}" # rempli depuis la voute (vault_ldap_sssd)
# TLS : "never" tant que OpenLDAP n'expose pas LDAPS ; passer a "demand"
# avec LDAPS + confiance step_ca (client_pki).
client_ldap_tls_reqcert: "never"
# Creation automatique du repertoire personnel a la premiere connexion.
client_ldap_mkhomedir: true