Set-OPS-Public/roles/serveur_keycloak/tasks
Daniel Allaire 35602546eb rotation : vault_forgejo_oidc, et la reconciliation des secrets OIDC
Le secret avait fui dans une sortie de diagnostic. Le faire tourner a d'abord
demande de rendre la rotation possible : ni Keycloak ni Forgejo ne reconciliaient
un secret OIDC existant. Le commentaire de clients-oidc.yml l'avouait
(« create-si-absent »), et `update-oauth` ne passait pas --secret.

Regenerer la voute aurait laisse les deux cotes sur l'ancienne valeur — ou un
seul des deux, et le SSO aurait casse sans que rien ne l'annonce.

Keycloak compare desormais le secret EN PLACE a celui voulu avant d'ecrire.
Verifie par empreinte aux trois endroits : voute, Keycloak, Forgejo — identiques.
Keycloak rejoue a changed=0.

Signale sans etre corrige : `Deployer app.ini` change a chaque passage. Forgejo
reecrit lui-meme ce fichier (il y persiste ses secrets generes) et le gabarit
l'ecrase. Prealable au correctif : decider quelles cles appartiennent au gabarit.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 22:20:11 -04:00
..
clients-oidc.yml rotation : vault_forgejo_oidc, et la reconciliation des secrets OIDC 2026-08-07 22:20:11 -04:00
federation-ldap.yml keycloak : federation LDAP en WRITABLE, et reconciliee 2026-08-07 18:16:34 -04:00
groupes-ldap.yml keycloak : realm-admin par appartenance, et la boucle de mot de passe 2026-08-07 19:47:10 -04:00
main.yml keycloak : group-ldap-mapper — le role s'attache au GROUPE 2026-08-07 14:32:47 -04:00
rbac-oidc.yml Portabilité from-zero : 4 correctifs débusqués par la reconstruction 2026-07-07 06:45:12 -04:00