Set-OPS-Public/roles/serveur_openldap
Daniel Allaire 419ecaba63 identite : une declaration de politique de mot de passe, deux executants
Quatre defauts mesures dans l'integration Keycloak/LDAP, meme famille : une
valeur declaree d'un cote, consommee de l'autre, rien qui verifie la jonction.

1. Aucune regle ne s'appliquait sur le chemin d'un vrai utilisateur. Sonde :
   « abcd » refuse par l'operation etendue LDAP, accepte par Keycloak (204),
   puis actif pour l'authentification. Keycloak ecrivait userPassword en
   direct (ppolicy aveugle) et le realm n'avait aucune passwordPolicy.
2. ldap_entry ne fait que CREER : la politique etait figee a sa creation. Le
   depot disait pwdMustChange TRUE, le serveur FALSE — une reconstruction
   from-zero aurait ressuscite la boucle du 2026-08-07. ldap_attrs state=exact
   reconcilie la politique et l'overlay (DN lu, pas devine).
3. syncRegistrations absent : un compte cree dans Keycloak n'atteignait jamais
   ou=people — acces web, aucune boite, invisible du modele de groupes.
4. Le prenom pointait sur cn (nom complet) : « Administrateur systeme systeme ».

Ajoute roles/resoudre_politique_mdp : LA declaration, traduite en pwdPolicy,
passwordPolicy et anti-force-brute. Les deux roles la consomment sans la
redeclarer.

usePasswordModifyExtendedOp ET validatePasswordPolicy : la seconde est
porteuse, Keycloak se liant en rootDN et slapd n'appliquant pas ses controles
de qualite au rootDN. La premiere seule aurait paru juste sans tenir.

Verification : abcd -> 400 « minimum length 12 » et absent de LDAP ; mot de
passe conforme -> 204 puis ldapwhoami accepte ; POST users -> 201 ET present
dans ou=people. Second passage des deux playbooks : changed=0.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 06:28:10 -04:00
..
defaults identite : une declaration de politique de mot de passe, deux executants 2026-08-08 06:28:10 -04:00
handlers serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
meta authentification : chaque rôle déclare sa position, gardé par P29 2026-08-03 17:05:43 -04:00
tasks identite : une declaration de politique de mot de passe, deux executants 2026-08-08 06:28:10 -04:00
templates serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
README.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00

serveur_openldap

Annuaire interne OpenLDAP (slapd Debian), socle d'identité pour le SSO (Keycloak), le courriel et fédération applicative (Keycloak).

Rôle

  • Préconfigure slapd via debconf (installation non interactive) : domaine, organisation, backend MDB.
  • Installe slapd, ldap-utils, python3-ldap.
  • Mot de passe admin depuis Vault.
  • Crée les unités organisationnelles de base (ou=people, ou=groups).

Identité

  • Domaine exemple.internal → base DN dc=exemple,dc=internal (dérivée).
  • Admin : cn=admin,dc=exemple,dc=internal.

Secret requis (Vault)

serveur_openldap_admin_password: "{{ vault_openldap_admin }}"

À placer dans un group_vars/serveur_openldap/vault.yml chiffré. Sans lui, le rôle refuse de s'exécuter (assertion explicite).

Variables principales

Variable Défaut Rôle
serveur_openldap_domaine exemple.internal Domaine → base DN
serveur_openldap_organisation Exemple Inc Organisation
serveur_openldap_ou [people, groups] OU de base créées

Notes / limites

  • Le préseed debconf configure slapd à l'installation initiale. Reconfigurer un slapd déjà installé (changer domaine/mot de passe) nécessite dpkg-reconfigure slapd manuel (non automatisé ici pour éviter une purge accidentelle de la base).
  • TLS (LDAPS) : hors périmètre du socle — viendra avec les certificats de serveur_step_ca.
  • Entrées utilisateurs/groupes : gérées ailleurs (provisioning de l'annuaire).

Prérequis

  • Collection community.general (ldap_entry) + python3-ldap sur la cible.