Set-OPS-Public/roles/serveur_openldap
Daniel Allaire f05f505b88 Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu
Rend l'écosystème reconstructible en une commande (create+deploy idempotent) et
ajoute la couche « accès » (nftables least-privilege) au zéro-confiance.

Orchestrateur (phase 2) :
- docs/couches-deploiement.yml : registre des couches (socle → pki → services → apps → agents)
- scripts/orchestrer.py : tri par couche + topo intra-couche (graphe) → playbooks/site.yml ordonné
- Makefile : site / deployer-tout / flotte-creer / reconstruire / myDay (+ gardes CONFIRMER)
- docs/dependances-groupes.yml : graphe complété (keycloak→openldap, dovecot, postfix, icingaweb2, nextcloud)

Audit codé-en-dur (phase 1b) : labels/slug OIDC dérivés de l'intrant `organisation`
(serveur_forgejo/grafana/nextcloud) — le moteur ne porte plus de nom de tenant.

Registre des flux réseau (phase 0) :
- meta/flux.yml pour tous les rôles (29 rôles, 63 flux ; schéma + matrice validés)
- scripts/resoudre_flux.py : matrice d'audit (docs/registre-flux.md) + rulesets nftables résolus par hôte
- roles/nftables_baseline : déploie le ruleset résolu (moindre-privilège) quand activé, sinon repli

Correctifs : détection du coffre Vault (chemin production → inventaire réellement résolu).
Outillage : make wiki-publier (publication du wiki pédagogique dans Forgejo).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-07 03:08:09 -04:00
..
defaults Découplage instance : realm centralisé + vars génériques 2026-07-05 00:47:44 -04:00
handlers serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
meta Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu 2026-07-07 03:08:09 -04:00
tasks serveur_openldap : installer debconf-utils (module debconf) — validé en réel 2026-07-02 09:45:34 -04:00
templates serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
README.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00

serveur_openldap

Annuaire interne OpenLDAP (slapd Debian), socle d'identité pour le SSO (Keycloak), le courriel et fédération applicative (Keycloak).

Rôle

  • Préconfigure slapd via debconf (installation non interactive) : domaine, organisation, backend MDB.
  • Installe slapd, ldap-utils, python3-ldap.
  • Mot de passe admin depuis Vault.
  • Crée les unités organisationnelles de base (ou=people, ou=groups).

Identité

  • Domaine exemple.internal → base DN dc=exemple,dc=internal (dérivée).
  • Admin : cn=admin,dc=exemple,dc=internal.

Secret requis (Vault)

serveur_openldap_admin_password: "{{ vault_openldap_admin }}"

À placer dans un group_vars/serveur_openldap/vault.yml chiffré. Sans lui, le rôle refuse de s'exécuter (assertion explicite).

Variables principales

Variable Défaut Rôle
serveur_openldap_domaine exemple.internal Domaine → base DN
serveur_openldap_organisation Exemple Inc Organisation
serveur_openldap_ou [people, groups] OU de base créées

Notes / limites

  • Le préseed debconf configure slapd à l'installation initiale. Reconfigurer un slapd déjà installé (changer domaine/mot de passe) nécessite dpkg-reconfigure slapd manuel (non automatisé ici pour éviter une purge accidentelle de la base).
  • TLS (LDAPS) : hors périmètre du socle — viendra avec les certificats de serveur_step_ca.
  • Entrées utilisateurs/groupes : gérées ailleurs (provisioning de l'annuaire).

Prérequis

  • Collection community.general (ldap_entry) + python3-ldap sur la cible.