Fin des dernières poches de 'codé en dur' liées à l'instance d'origine : - realm SSO centralisé sur l'intrant identite_realm (defaut chezlepro, retro-compatible) ; les 4 rôles (keycloak/forgejo/grafana/oauth2_proxy) en dérivent. Expose dans la GUI (panneau Intrants). - vars brandees renommees generiques : chezlepro_timezone -> fuseau_horaire, chezlepro_organisation -> organisation (chrony, openldap, GUI, docs). Aucune reference fonctionnelle aux anciens noms. Le moteur ne porte plus le nom d'un tenant. Technolibre a son propre realm (technolibre). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
34 lines
1.6 KiB
YAML
34 lines
1.6 KiB
YAML
---
|
|
serveur_openldap_paquets:
|
|
- slapd
|
|
- ldap-utils
|
|
- python3-ldap # requis par community.general.ldap_entry sur la cible
|
|
|
|
serveur_openldap_service: "slapd"
|
|
|
|
# Identite de l'annuaire.
|
|
serveur_openldap_domaine: "{{ domaine_interne }}"
|
|
serveur_openldap_organisation: "{{ organisation | default('Organisation') }}"
|
|
# Base DN derivee du domaine interne (ex. acme.local -> dc=acme,dc=local).
|
|
serveur_openldap_base_dn: "dc={{ serveur_openldap_domaine.split('.') | join(',dc=') }}"
|
|
serveur_openldap_admin_dn: "cn=admin,{{ serveur_openldap_base_dn }}"
|
|
|
|
# Secret OBLIGATOIRE (Ansible Vault).
|
|
serveur_openldap_admin_password: "{{ vault_openldap_admin | default('') }}" # rempli depuis la voute (vault_openldap_admin)
|
|
|
|
# Unites organisationnelles de base.
|
|
serveur_openldap_ou:
|
|
- people
|
|
- groups
|
|
|
|
# --- TLS (LDAPS + STARTTLS) via le certificat d'hote step_ca ---
|
|
# Requiert l'integration client_pki sur le noeud (fournit le cert + le renouvellement).
|
|
serveur_openldap_tls_actif: true
|
|
# Certificat SOURCE depose par client_pki (root:root 600, illisible par openldap).
|
|
serveur_openldap_tls_source_cert: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.crt"
|
|
serveur_openldap_tls_source_cle: "/etc/step/certs/{{ ansible_fqdn | default(ansible_hostname) }}.key"
|
|
serveur_openldap_tls_source_ca: "/etc/step/certs/root_ca.crt"
|
|
# Emplacement PONT, lisible par openldap ; resynchronise a chaque renouvellement.
|
|
serveur_openldap_tls_dir: "/etc/ldap/tls"
|
|
# Services slapd exposes (ldaps ajoute pour le TLS ; ldapi pour l'admin local).
|
|
serveur_openldap_services: "ldap:/// ldaps:/// ldapi:///"
|