Les rôles à secrets déclaraient serveur_X_password: "" avec la variable
de voûte seulement en commentaire — aucun mapping réel. Remplir la voûte
ne branchait donc rien (secret vide → assertion échoue).
Les 12 secrets des 8 rôles pointent maintenant vers leur source :
serveur_X_password: "{{ vault_X | default('') }}"
Comportement inchangé si la voûte est vide ; branché dès qu'elle a le
secret. Prouvé : assertion step_ca passe avec vault_step_ca_password.
Chaque instance remplit ses vault_* ; aucun mapping par instance.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
22 lines
762 B
YAML
22 lines
762 B
YAML
---
|
|
serveur_openldap_paquets:
|
|
- slapd
|
|
- ldap-utils
|
|
- python3-ldap # requis par community.general.ldap_entry sur la cible
|
|
|
|
serveur_openldap_service: "slapd"
|
|
|
|
# Identite de l'annuaire.
|
|
serveur_openldap_domaine: "{{ domaine_interne }}"
|
|
serveur_openldap_organisation: "Exemple Inc"
|
|
# Base DN derivee du domaine interne (ex. acme.local -> dc=acme,dc=local).
|
|
serveur_openldap_base_dn: "dc={{ serveur_openldap_domaine.split('.') | join(',dc=') }}"
|
|
serveur_openldap_admin_dn: "cn=admin,{{ serveur_openldap_base_dn }}"
|
|
|
|
# Secret OBLIGATOIRE (Ansible Vault).
|
|
serveur_openldap_admin_password: "{{ vault_openldap_admin | default('') }}" # rempli depuis la voute (vault_openldap_admin)
|
|
|
|
# Unites organisationnelles de base.
|
|
serveur_openldap_ou:
|
|
- people
|
|
- groups
|