Le module etait sur disque mais jamais charge (seul back_mdb l'etait). Depuis
OpenLDAP 2.5 son schema est INTEGRE au module : aucun .ldif a charger.
La contrainte mord, mesuree sur un compte fraichement amorce :
Insufficient access (50)
Operations are restricted to bind/unbind/abandon/StartTLS/modify password
Le sysadmin peut se connecter et RIEN d'autre que changer son mot de passe. Ce
que la doctrine promettait est garanti techniquement, plus seulement demande.
`pwdMustChange` est ce qui donne son effet a `pwdReset` : sans lui, marquer une
entree n'oblige a rien. La politique apporte aussi longueur minimale 12,
verrouillage apres 5 echecs, historique. `olcPPolicyUseLockout` reste FALSE :
annoncer « compte verrouille » renseignerait un attaquant sur son existence.
Le DN de la base est LU, pas suppose : olcDatabase={1}mdb est l'usage mais
l'index n'est pas garanti.
La detection du role d'amorcage s'est verifiee d'elle-meme : rejoue apres le
chargement, il annonce « Changement FORCE » la ou il disait l'inverse une heure
plus tot.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
|
||
|---|---|---|
| .. | ||
| defaults | ||
| handlers | ||
| meta | ||
| tasks | ||
| templates | ||
| README.md | ||
serveur_openldap
Annuaire interne OpenLDAP (slapd Debian), socle d'identité pour le SSO (Keycloak), le courriel et fédération applicative (Keycloak).
Rôle
- Préconfigure slapd via debconf (installation non interactive) : domaine, organisation, backend MDB.
- Installe
slapd,ldap-utils,python3-ldap. - Mot de passe admin depuis Vault.
- Crée les unités organisationnelles de base (
ou=people,ou=groups).
Identité
- Domaine
exemple.internal→ base DNdc=exemple,dc=internal(dérivée). - Admin :
cn=admin,dc=exemple,dc=internal.
Secret requis (Vault)
serveur_openldap_admin_password: "{{ vault_openldap_admin }}"
À placer dans un group_vars/serveur_openldap/vault.yml chiffré. Sans lui, le rôle
refuse de s'exécuter (assertion explicite).
Variables principales
| Variable | Défaut | Rôle |
|---|---|---|
serveur_openldap_domaine |
exemple.internal |
Domaine → base DN |
serveur_openldap_organisation |
Exemple Inc |
Organisation |
serveur_openldap_ou |
[people, groups] |
OU de base créées |
Notes / limites
- Le préseed debconf configure slapd à l'installation initiale. Reconfigurer un
slapd déjà installé (changer domaine/mot de passe) nécessite
dpkg-reconfigure slapdmanuel (non automatisé ici pour éviter une purge accidentelle de la base). - TLS (LDAPS) : hors périmètre du socle — viendra avec les certificats de
serveur_step_ca. - Entrées utilisateurs/groupes : gérées ailleurs (provisioning de l'annuaire).
Prérequis
- Collection
community.general(ldap_entry) +python3-ldapsur la cible.