Set-OPS-Public/roles/serveur_keycloak/tasks
Daniel Allaire 72a5fdbbc4 Portabilité from-zero : 4 correctifs débusqués par la reconstruction
Reconstruction complète prouvée (14 VM + sauvegardes + AC supprimées, puis
`make myDay` rebâtit tout ; `make valider` entièrement vert). Bugs corrigés :

- client_pki : empreinte du root CA dérivée dynamiquement de l'autorité
  (au lieu d'une valeur figée en Vault) — une AC régénérée a une empreinte neuve.
- serveur_keycloak : assignation de rôle tolérante aux utilisateurs absents
  (annuaire vide sur un from-zero).
- serveur_prometheus : ne scrute que les hôtes ACTIFS (client_metrique ∩ hotes_actifs).
- nftables résolu : compatible Docker — remplace la seule table setops_flux (pas de
  flush ruleset, préserve les tables Docker) + forward autorise docker0/established.
  Sans ça, forward policy drop coupait Collabora (conteneur).

Ajoute playbooks/proxmox/supprimer_vm_debian.yml (suppression par VMID, garde-fous).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-07 06:45:12 -04:00
..
clients-oidc.yml serveur_keycloak : enregistrement des clients OIDC codifié (kcadm idempotent) 2026-07-03 13:37:33 -04:00
federation-ldap.yml serveur_keycloak : corriger le lint (risky-shell-pipe) de la fédération 2026-07-03 11:31:36 -04:00
main.yml RBAC via SSO : rôle de realm Keycloak → niveau Grafana (authZ) 2026-07-04 16:58:15 -04:00
rbac-oidc.yml Portabilité from-zero : 4 correctifs débusqués par la reconstruction 2026-07-07 06:45:12 -04:00