Directive : toute authentification web passe par Keycloak, LDAP est la source unique des comptes, chaque service garde un accès de secours par sudo sur l'hôte. Les trois sont indissociables — la chaîne service → Keycloak → LDAP est en série, donc sans secours une panne exclut tout le monde, y compris pour réparer. Portée : le web seulement ; IMAP/SMTP se lient à LDAP directement et SSH est en clé seule. Posture <rôle>_connexion_locale, false par défaut. Le compte local existe — il ne peut pas dépendre de Keycloak — mais son formulaire n'est plus proposé au repos : ouvert en permanence, il contourne la politique de mot de passe, le MFA et surtout la révocation centrale. Vérifié auprès de l'amont, puis par rendu réel des gabarits dans les deux postures : - Grafana GF_AUTH_DISABLE_LOGIN_FORM → ferme ; - Forgejo ENABLE_INTERNAL_SIGNIN + ENABLE_BASIC_AUTHENTICATION → ferme, API Basic comprise. N'existe que depuis la v10 (ticket amont 7476) ; le rôle épingle 10.0.0 et un assert refuse la fermeture en deçà, car le réglage serait ignoré sans erreur ; - Nextcloud hide_login_form → MASQUE seulement : ?direct=1 reste le chemin de secours documenté par l'amont. Écrit comme tel, sans prétendre à l'équivalence. Défaut attrapé par le rendu : la condition Forgejo sans `| bool` n'émettait rien dans aucune posture — une valeur en chaîne est vraie au sens Jinja, la connexion locale serait restée ouverte en silence. docs/authentification.md, décisions D-38 à D-41. ansible-lint (production) sans échec, 28 preuves OK. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> |
||
|---|---|---|
| .. | ||
| defaults | ||
| files | ||
| handlers | ||
| meta | ||
| tasks | ||
| templates | ||
| README.md | ||
serveur_nextcloud
Maison numérique souveraine : fichiers + collaboration (Nextcloud + Collabora), SSO Keycloak, base PostgreSQL chiffrée. Codifié depuis le spike empirique du 2026-07-05 (collab-01) — chaque réglage encode un gotcha prouvé sur du vrai. Cœur de l'offre maison-obnl (OBNL/coops) et cabinet (PME de professionnels).
Ce que le rôle fait
- Paquets PHP-FPM 8.4 + extensions, nginx, redis (imagick tire ses deps — pas
libmagickcore-6, absent de Debian 13) ; - tuning PHP 512M + opcache, et
env[PGSSLMODE]/PGSSLROOTCERTdans le pool php-fpm (PDO pgsql lit libpq) ; - tarball épinglé →
/var/www/nextcloud+occ maintenance:installsur PG en verify-full TLS ; - vhost nginx local avec MIME
.mjs= text/javascript (sinon modules ES bloqués → pages blanches) ; overwrite*+trusted_proxies(edge) + Redis +allow_local_remote_servers(anti-SSRF, IP privées) + import du root step-ca dans le bundle CA propre de Nextcloud ;- SSO user_oidc (Keycloak) ; richdocuments (WOPI :
wopi_urllocal +public_wopi_urledge, posé après activate-config) ; - identité Alliance Boréale (theming + thème « ciel étoilé ») + whitelist anti-force-brute du sous-réseau d'admin.
Dépendances (à fournir avant déploiement)
- Registre BD : une base
nextcloud(consommateurserveur_nextcloud) dansbases-donnees.yml; - Voûte :
vault_nextcloud_admin,vault_nextcloud_oidc(secret du client Keycloak) ; - Keycloak : un client
nextcloud(redirect…/apps/user_oidc/code) dans le realm de l'instance ; serveur_collaboraactif (le serveur WOPI) + son expositionbureau.<domaine>;- Exposition edge :
cloud.<domaine>→ ce nœud:80, avec le FQDN dans les SAN du cert edge ; - Plancher : le nœud doit résoudre
bureau.<domaine>(→ edge) ;client_pkipour le root_ca.
Robustesse (hygiène Nextcloud)
- Version épinglée (
serveur_nextcloud_version) — pas de mise à jour surprise ; - upgrades en escale (staging → prod), sauvegarde d'abord (restic), surveillance Icinga ;
- l'app riche en config → traiter avec soin (le spike a documenté les pièges, on n'improvise pas).
Validation
ansible-lint : profil production (0 échec, 0 avertissement). --syntax-check : OK.
Éprouvé bout-en-bout sur collab-01 (SSO, édition .odt, apps, identité visuelle).