Set-OPS-Public/roles/resoudre_annuaire/tasks/main.yml
Daniel Allaire 0a0563c226 Consolider : binding annuaire (resoudre_annuaire) — keycloak/dovecot/postfix
Rôle utilitaire partagé resoudre_annuaire (comme resoudre_base) : dérive la
connexion OpenLDAP du domaine_interne + un hôte surchargeable, au lieu de
répéter ldaps://id-ldap-01... dans chaque rôle. Facts uri/port/base_dn/
users_dn/bind_dn/bind_password (secret no_log).

Migrés + prouvés (config neutre, changed=0) : keycloak (fédération, testmail
token 200), dovecot + postfix (flux courriel livré de bout en bout).

Piège : les defaults d'un rôle inclus ne persistent pas hors de son
exécution — publier via set_fact.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-03 22:23:22 -04:00

34 lines
1.8 KiB
YAML

---
# Rôle utilitaire (pas un groupe déployable) : résout la connexion à l'annuaire (OpenLDAP)
# de façon déclarative, dérivée du domaine interne + de l'hôte d'annuaire. Remplace le
# câblage LDAP répété dans serveur_dovecot/postfix/keycloak/icingaweb2.
#
# Sorties (facts) :
# resoudre_annuaire_fqdn — id-ldap-01.<domaine>
# resoudre_annuaire_uri — ldaps://id-ldap-01.<domaine>
# resoudre_annuaire_base_dn — dc=...,dc=...
# resoudre_annuaire_users_dn — ou=people,dc=...
# resoudre_annuaire_bind_dn — cn=admin,dc=...
# resoudre_annuaire_bind_password — secret déréférencé depuis la voûte (no_log)
- name: Exiger un domaine interne non vide
ansible.builtin.assert:
that:
- domaine_interne is defined
- domaine_interne | length > 0
fail_msg: "domaine_interne doit être défini pour résoudre l'annuaire."
# set_fact (pas les defaults) pour que ces valeurs persistent dans le rôle consommateur
# après include_role (les defaults du rôle inclus ne fuient pas hors de son exécution).
- name: Dériver la connexion à l'annuaire
ansible.builtin.set_fact:
resoudre_annuaire_fqdn: "{{ resoudre_annuaire_hote }}.{{ domaine_interne }}"
resoudre_annuaire_uri: "{{ resoudre_annuaire_encryption }}://{{ resoudre_annuaire_hote }}.{{ domaine_interne }}"
resoudre_annuaire_port: "{{ resoudre_annuaire_port }}"
resoudre_annuaire_base_dn: "dc={{ domaine_interne.split('.') | join(',dc=') }}"
resoudre_annuaire_users_dn: "ou=people,dc={{ domaine_interne.split('.') | join(',dc=') }}"
resoudre_annuaire_bind_dn: "cn={{ resoudre_annuaire_bind_cn }},dc={{ domaine_interne.split('.') | join(',dc=') }}"
- name: Déréférencer le mot de passe de bind (Vault)
ansible.builtin.set_fact:
resoudre_annuaire_bind_password: "{{ lookup('vars', resoudre_annuaire_secret) }}"
no_log: true