Set-OPS-Public/playbooks/groupes
Daniel Allaire ba70b80197 amorcage_acces : le role qui cree UN acces puis se retire
Cree uid=sysadmin et cn=sysadmin dans LDAP. Prouve sur idm-01 : le compte
s'authentifie, et le second passage ne touche a rien (changed=0, 7 taches
sautees) — idempotence par EXISTENCE, pas par conformite (D-67).

Il suit l'annuaire au lieu de se declarer au plan : il ecrit par `ldapi:///` et
doit tourner sur cet hote. Le declarer comme groupe obligerait chaque instance a
le poser sur le bon hote, et elles ne le nomment pas pareil (idm-01 ici,
id-ldap-01 chez Technolibre) — je l'ai d'abord pose sur infra-pki-01 par erreur.

Trois defauts trouves en le construisant :

1. `pwdReset` n'existe pas dans ce schema (overlay ppolicy non charge) :
   l'entree entiere etait rejetee et `no_log` masquait la cause. J'avais suppose
   un mecanisme sans verifier. Le role le DETECTE maintenant, et la doctrine ne
   promet plus un changement force qui n'a pas lieu.

2. Le mot de passe aurait ete stocke EN CLAIR : `ldap_entry` ecrit userPassword
   litteralement. Hache par `slappasswd -h {SSHA}` desormais.

3. `voute.py` ne scannait que roles/<groupe> : un role applique par un playbook
   sans etre un groupe echappait au recensement, ce que D-20 interdit. Il suit
   maintenant les listes `roles:` des playbooks.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 13:42:27 -04:00
..
client_backup.yml Sauvegardes applicatives (restic) : serveur_backup + client_backup — Tier 0 prouvé 2026-07-03 22:49:26 -04:00
client_journal.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
client_metrique.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
client_pki.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
client_smtp.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
client_unbound.yml client_unbound : résolveur local (DNS dynamique) — éprouvé sur un nœud 2026-07-03 14:35:00 -04:00
serveur_backup.yml Sauvegardes applicatives (restic) : serveur_backup + client_backup — Tier 0 prouvé 2026-07-03 22:49:26 -04:00
serveur_collabora.yml serveur_collabora : rôle codifié depuis le spike (Docker, WOPI) 2026-07-05 15:03:07 -04:00
serveur_debian.yml dns : client_unbound universel, et un resolveur d'amorcage 2026-08-06 21:41:58 -04:00
serveur_dovecot.yml serveur_dovecot (Dovecot 2.4) : IMAP + auth LDAP + TLS step_ca — prouvé 2026-07-02 15:09:37 -04:00
serveur_durci.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_forgejo.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_grafana.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_icinga.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_icingaweb2.yml serveur_icingaweb2 : Icinga Web 2 (UI + module IcingaDB) — éprouvé 2026-07-03 16:57:04 -04:00
serveur_keycloak.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_loki.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_nextcloud.yml serveur_nextcloud : rôle codifié depuis le spike (13 gotchas encodés) 2026-07-05 15:00:39 -04:00
serveur_nginx.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_oauth2_proxy.yml serveur_oauth2_proxy : passerelle SSO OIDC générique + Icinga Web 2 au SSO 2026-07-03 19:05:04 -04:00
serveur_openldap.yml amorcage_acces : le role qui cree UN acces puis se retire 2026-08-07 13:42:27 -04:00
serveur_postfix.yml serveur_postfix (Postfix 3.x) : MTA edge-mta — cartes LDAP + LMTP + TLS step_ca 2026-07-02 15:34:24 -04:00
serveur_postgresql.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_powerdns.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_prometheus.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_redis.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_rspamd.yml serveur_rspamd (rspamd 3.x) : antispam + DKIM en milter Postfix — prouvé 2026-07-02 18:04:44 -04:00
serveur_step_ca.yml Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
serveur_web_dorsal.yml Rôles web : renommer web_frontal/dorsal -> serveur_web_frontal/dorsal (convention) 2026-07-05 18:49:31 -04:00
serveur_web_frontal.yml Rôles web : renommer web_frontal/dorsal -> serveur_web_frontal/dorsal (convention) 2026-07-05 18:49:31 -04:00