Keycloak, Dovecot, Postfix et Icinga Web 2 se liaient TOUS avec cn=admin, le compte d administration de la base. C est le rootDN : slapd lui fait contourner toutes les ACL. Un seul secret, quatre services, tous les droits sur l arbre — pour ce qui est, trois fois sur quatre, une simple lecture. Et les droits livres par Debian etaient intacts : `to * by * read`. Sur ldap://, sans s authentifier, une machine du reseau enumerait tous les comptes et toutes les adresses. Des comptes a droits mesures n auraient rien valu tant que cette ligne restait : on aurait ferme la porte en laissant la fenetre. L indice etait deja dans le depot. `validatePasswordPolicy` existe parce que slapd n applique pas ses controles de qualite au rootDN : la consequence etait compensee, la cause intacte. - ou=services, un compte par consommateur, secret propre en voute - sept regles d acces posees EN ENTIER (state: exact) : l ordre est la regle, et inserer c est parier sur ce que le paquet aura mis avant nous - amorcage_acces garde le compte d administration, NOMME comme l exception : il ne consomme pas l annuaire, il le provisionne depuis la socket locale - la sonde passe de -x a -Y EXTERNAL : elle lisait en anonyme et aurait annonce un annuaire VIDE sur un annuaire parfaitement sain - la rotation du compte d administration devient possible (elle n etait posee qu a l installation, par debconf : la voute et slapd divergeaient en silence) Quatre marches payees en chemin : 1. un cinquieme appelant oublie, dont l echec etait masque par no_log — la garde refuse desormais SANS no_log : elle nomme la cle absente, jamais son contenu 2. la federation Keycloak ne reecrivait son bindDn que si l URL ou le mode changeaient — nouveau secret, ancien nom, error code 49 3. la rotation placee APRES les taches qui se lient en administrateur 4. ansible-vault et son tube : sortie non bloquante = echec silencieux, la voute paraissait tournee et etait identique a l octet P72 exige que tout role incluant resoudre_annuaire NOMME son compte, et qu aucun sauf amorcage_acces ne nomme admin. Eprouvee dans les deux sens. Verifie sur l infrastructure : chaque compte lit ce qu il doit, aucun ne voit les autres, la lecture anonyme rend 0 entree, et les quatre services repondent (doveadm user, postmap -q, decouverte OIDC 200, portier SSO 200). vault_openldap_admin et vault_ldap_bind_postfix renouveles : les deux avaient transite en clair par une session d exploitation. Les anciennes valeurs rendent Invalid credentials (49). make prouver : 71 OK, 0 echec, 1 saute. ansible-lint : 0 failure, profil production. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
27 lines
1.5 KiB
YAML
27 lines
1.5 KiB
YAML
---
|
|
# Hôte qui sert l'annuaire (OpenLDAP) — DÉRIVÉ du plan (`applications.openldap.hote`),
|
|
# pas écrit. Un seul point de vérité valait mieux que la répétition dans chaque rôle, mais
|
|
# une valeur écrite finit par ne plus désigner personne : `id-ldap-01` ne correspondait à
|
|
# aucune machine du plan (l'annuaire vit sur `idm-01`), et Postfix ne pouvait pas se lier.
|
|
# Constaté le 2026-08-07. Le repli ci-dessous ne sert que si le plan est muet.
|
|
resoudre_annuaire_app: "openldap"
|
|
resoudre_annuaire_hote: "id-ldap-01"
|
|
resoudre_annuaire_port: 636
|
|
resoudre_annuaire_encryption: "ldaps"
|
|
# COMPTE DE LIAISON — CHAQUE CONSOMMATEUR A LE SIEN (2026-09-13).
|
|
#
|
|
# Ce defaut valait `admin` : les quatre consommateurs se liaient donc avec le compte
|
|
# d'administration de l'annuaire. C'est le rootDN, et slapd lui fait CONTOURNER TOUTES
|
|
# LES ACL — y compris ses propres controles de qualite de mot de passe. Un seul secret,
|
|
# quatre services, tous les droits sur l'arbre, pour ce qui est trois fois sur quatre une
|
|
# simple lecture.
|
|
#
|
|
# Le rôle etait deja pret : `bind_cn` et `secret` sont des variables. Il ne manquait que
|
|
# les comptes, leurs droits, et que chaque consommateur nomme le sien.
|
|
#
|
|
# LE DEFAUT N'EST PLUS UN COMPTE QUI MARCHE. Un consommateur qui ne nomme pas le sien se
|
|
# lierait comme `cn=inconnu,ou=services,...`, qui n'existe pas : l'echec est immediat et
|
|
# lisible, au lieu de reussir avec tous les droits.
|
|
resoudre_annuaire_bind_ou: "services"
|
|
resoudre_annuaire_bind_cn: "inconnu"
|
|
resoudre_annuaire_secret: "vault_ldap_bind_inconnu"
|