Set-OPS-Public/roles/serveur_keycloak/tasks
Daniel Allaire 4642ffec0a rotation : vault_openldap_admin, quatre consommateurs et deux pieges
`ldappasswd` ne peut pas le changer : `cn=admin` n'est pas une entree de la base
mais le rootDN declare dans cn=config. Le mot de passe vit dans `olcRootPW` et se
modifie par un bind EXTERNAL. L'echec etait sans degat — l'ancien fonctionnait
toujours, verifie avant de continuer.

Keycloak stocke le mot de passe de LIAISON dans sa base et le masque : la
reconciliation d'hier couvrait l'URL, les DN et le mode, pas `bindCredential`.
Tourner le secret aurait coupe Keycloak de l'annuaire. Comme la valeur est
masquee, la reconciliation passe par une empreinte.

Verifie consommateur par consommateur : synchro LDAP de Keycloak (qui prouve la
liaison), carte LDAP de Postfix, Dovecot actif. Les trois rejouent a changed=0.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 05:46:38 -04:00
..
clients-oidc.yml rotation : vault_forgejo_oidc, et la reconciliation des secrets OIDC 2026-08-07 22:20:11 -04:00
federation-ldap.yml rotation : vault_openldap_admin, quatre consommateurs et deux pieges 2026-08-08 05:46:38 -04:00
groupes-ldap.yml keycloak : realm-admin par appartenance, et la boucle de mot de passe 2026-08-07 19:47:10 -04:00
main.yml keycloak : group-ldap-mapper — le role s'attache au GROUPE 2026-08-07 14:32:47 -04:00
rbac-oidc.yml Portabilité from-zero : 4 correctifs débusqués par la reconstruction 2026-07-07 06:45:12 -04:00