Set-OPS-Public/roles/serveur_openldap
Daniel Allaire 69536a2b1a openldap : charge ppolicy — le jeton d'amorcage devient a usage unique
Le module etait sur disque mais jamais charge (seul back_mdb l'etait). Depuis
OpenLDAP 2.5 son schema est INTEGRE au module : aucun .ldif a charger.

La contrainte mord, mesuree sur un compte fraichement amorce :

  Insufficient access (50)
  Operations are restricted to bind/unbind/abandon/StartTLS/modify password

Le sysadmin peut se connecter et RIEN d'autre que changer son mot de passe. Ce
que la doctrine promettait est garanti techniquement, plus seulement demande.

`pwdMustChange` est ce qui donne son effet a `pwdReset` : sans lui, marquer une
entree n'oblige a rien. La politique apporte aussi longueur minimale 12,
verrouillage apres 5 echecs, historique. `olcPPolicyUseLockout` reste FALSE :
annoncer « compte verrouille » renseignerait un attaquant sur son existence.

Le DN de la base est LU, pas suppose : olcDatabase={1}mdb est l'usage mais
l'index n'est pas garanti.

La detection du role d'amorcage s'est verifiee d'elle-meme : rejoue apres le
chargement, il annonce « Changement FORCE » la ou il disait l'inverse une heure
plus tot.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 13:52:00 -04:00
..
defaults openldap : charge ppolicy — le jeton d'amorcage devient a usage unique 2026-08-07 13:52:00 -04:00
handlers serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
meta authentification : chaque rôle déclare sa position, gardé par P29 2026-08-03 17:05:43 -04:00
tasks openldap : charge ppolicy — le jeton d'amorcage devient a usage unique 2026-08-07 13:52:00 -04:00
templates serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
README.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00

serveur_openldap

Annuaire interne OpenLDAP (slapd Debian), socle d'identité pour le SSO (Keycloak), le courriel et fédération applicative (Keycloak).

Rôle

  • Préconfigure slapd via debconf (installation non interactive) : domaine, organisation, backend MDB.
  • Installe slapd, ldap-utils, python3-ldap.
  • Mot de passe admin depuis Vault.
  • Crée les unités organisationnelles de base (ou=people, ou=groups).

Identité

  • Domaine exemple.internal → base DN dc=exemple,dc=internal (dérivée).
  • Admin : cn=admin,dc=exemple,dc=internal.

Secret requis (Vault)

serveur_openldap_admin_password: "{{ vault_openldap_admin }}"

À placer dans un group_vars/serveur_openldap/vault.yml chiffré. Sans lui, le rôle refuse de s'exécuter (assertion explicite).

Variables principales

Variable Défaut Rôle
serveur_openldap_domaine exemple.internal Domaine → base DN
serveur_openldap_organisation Exemple Inc Organisation
serveur_openldap_ou [people, groups] OU de base créées

Notes / limites

  • Le préseed debconf configure slapd à l'installation initiale. Reconfigurer un slapd déjà installé (changer domaine/mot de passe) nécessite dpkg-reconfigure slapd manuel (non automatisé ici pour éviter une purge accidentelle de la base).
  • TLS (LDAPS) : hors périmètre du socle — viendra avec les certificats de serveur_step_ca.
  • Entrées utilisateurs/groupes : gérées ailleurs (provisioning de l'annuaire).

Prérequis

  • Collection community.general (ldap_entry) + python3-ldap sur la cible.