Set-OPS-Public/roles/client_smtp/defaults/main.yml
Daniel Allaire 20329895f7 Zéro-confiance : flux Courriel chiffré (LMTP verify + client_smtp STARTTLS)
Deux sauts est-ouest en clair, corrigés :
- LMTP edge-mta -> infra-mail:24 : lmtp_tls_security_level=verify +
  lmtp_tls_CAfile=root_ca (le CONTENU des courriels). Dovecot LMTP offrait
  déjà STARTTLS (cert step-ca, SAN infra-mail-01) : aucun changement Dovecot.
- client_smtp -> edge-mta:25 : msmtp tls_starttls on + tls_trust_file root_ca.

Prouvé : livraison LMTP status=sent (verify ⇒ TLS obligatoire), msmtp tls=on
smtpstatus=250. Déjà chiffrés : submission :587, Postfix->LDAP ldaps, IMAP :993.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-04 21:47:29 -04:00

15 lines
536 B
YAML

---
# Relais mail local leger (msmtp) vers le MTA (serveur_postfix).
client_smtp_paquets:
- msmtp
- msmtp-mta # fournit /usr/sbin/sendmail
client_smtp_relais: "infra-mail-01.{{ domaine_interne }}"
client_smtp_port: 25
client_smtp_from: "{{ ansible_hostname }}@{{ domaine_interne }}"
# TLS : off sur le reseau interne pour l'instant ; on avec certificats step_ca.
client_smtp_tls: false
# Zero-confiance : verifier le cert du relais (STARTTLS) contre le root_ca step-ca.
client_smtp_tls_trust_file: "/etc/step/certs/root_ca.crt"