Set-OPS-Public/roles/serveur_keycloak/templates/keycloak.conf.j2
Daniel Allaire c707b693c4 serveur_keycloak : fédération LDAP (modèle A) automatisée et prouvée
Le rôle configure via kcadm (idempotent) un realm applicatif + un provider
de stockage LDAP READ_ONLY vers OpenLDAP (LDAPS, uid/entryUUID/inetOrgPerson).
LDAPS validé par le truststore système (truststore-paths → bundle CA, racine
step_ca via client_pki, désormais requis sur le nœud). Secrets par environment
+ no_log. tasks/federation-ldap.yml.

Éprouvé avant codification, puis prouvé par le rôle : testmail (user LDAP)
obtient un token via le realm chezlepro (HTTP 200) ; redéploiement idempotent
(changed=0). Modèle d'identité A (OpenLDAP source → Keycloak fédéré) complet.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-03 11:29:23 -04:00

15 lines
561 B
Django/Jinja

# Gere par Set-OPS (role serveur_keycloak). Ne pas editer a la main.
db=postgres
db-url-host={{ serveur_keycloak_db_host }}
db-url-database={{ serveur_keycloak_entree.base }}
db-username={{ serveur_keycloak_entree.proprietaire }}
# Derriere serveur_nginx (TLS termine a l'edge).
hostname={{ serveur_keycloak_hostname }}
proxy-headers=xforwarded
http-enabled=true
{% if serveur_keycloak_ldap_federation %}
# Truststore (racine step_ca via le bundle systeme) pour valider LDAPS vers OpenLDAP.
truststore-paths={{ serveur_keycloak_truststore_path }}
{% endif %}