Set-OPS-Public/roles/resoudre_annuaire/defaults/main.yml
Daniel Allaire b4e3520561 annuaire : un compte de service par consommateur, et la porte se ferme
Keycloak, Dovecot, Postfix et Icinga Web 2 se liaient TOUS avec cn=admin, le compte
d administration de la base. C est le rootDN : slapd lui fait contourner toutes les
ACL. Un seul secret, quatre services, tous les droits sur l arbre — pour ce qui est,
trois fois sur quatre, une simple lecture.

Et les droits livres par Debian etaient intacts : `to * by * read`. Sur ldap://, sans
s authentifier, une machine du reseau enumerait tous les comptes et toutes les
adresses. Des comptes a droits mesures n auraient rien valu tant que cette ligne
restait : on aurait ferme la porte en laissant la fenetre.

L indice etait deja dans le depot. `validatePasswordPolicy` existe parce que slapd
n applique pas ses controles de qualite au rootDN : la consequence etait compensee,
la cause intacte.

- ou=services, un compte par consommateur, secret propre en voute
- sept regles d acces posees EN ENTIER (state: exact) : l ordre est la regle, et
  inserer c est parier sur ce que le paquet aura mis avant nous
- amorcage_acces garde le compte d administration, NOMME comme l exception : il ne
  consomme pas l annuaire, il le provisionne depuis la socket locale
- la sonde passe de -x a -Y EXTERNAL : elle lisait en anonyme et aurait annonce un
  annuaire VIDE sur un annuaire parfaitement sain
- la rotation du compte d administration devient possible (elle n etait posee qu a
  l installation, par debconf : la voute et slapd divergeaient en silence)

Quatre marches payees en chemin :
1. un cinquieme appelant oublie, dont l echec etait masque par no_log — la garde
   refuse desormais SANS no_log : elle nomme la cle absente, jamais son contenu
2. la federation Keycloak ne reecrivait son bindDn que si l URL ou le mode changeaient
   — nouveau secret, ancien nom, error code 49
3. la rotation placee APRES les taches qui se lient en administrateur
4. ansible-vault et son tube : sortie non bloquante = echec silencieux, la voute
   paraissait tournee et etait identique a l octet

P72 exige que tout role incluant resoudre_annuaire NOMME son compte, et qu aucun sauf
amorcage_acces ne nomme admin. Eprouvee dans les deux sens.

Verifie sur l infrastructure : chaque compte lit ce qu il doit, aucun ne voit les
autres, la lecture anonyme rend 0 entree, et les quatre services repondent (doveadm
user, postmap -q, decouverte OIDC 200, portier SSO 200).

vault_openldap_admin et vault_ldap_bind_postfix renouveles : les deux avaient transite
en clair par une session d exploitation. Les anciennes valeurs rendent Invalid
credentials (49).

make prouver : 71 OK, 0 echec, 1 saute. ansible-lint : 0 failure, profil production.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 13:36:38 -04:00

27 lines
1.5 KiB
YAML

---
# Hôte qui sert l'annuaire (OpenLDAP) — DÉRIVÉ du plan (`applications.openldap.hote`),
# pas écrit. Un seul point de vérité valait mieux que la répétition dans chaque rôle, mais
# une valeur écrite finit par ne plus désigner personne : `id-ldap-01` ne correspondait à
# aucune machine du plan (l'annuaire vit sur `idm-01`), et Postfix ne pouvait pas se lier.
# Constaté le 2026-08-07. Le repli ci-dessous ne sert que si le plan est muet.
resoudre_annuaire_app: "openldap"
resoudre_annuaire_hote: "id-ldap-01"
resoudre_annuaire_port: 636
resoudre_annuaire_encryption: "ldaps"
# COMPTE DE LIAISON — CHAQUE CONSOMMATEUR A LE SIEN (2026-09-13).
#
# Ce defaut valait `admin` : les quatre consommateurs se liaient donc avec le compte
# d'administration de l'annuaire. C'est le rootDN, et slapd lui fait CONTOURNER TOUTES
# LES ACL — y compris ses propres controles de qualite de mot de passe. Un seul secret,
# quatre services, tous les droits sur l'arbre, pour ce qui est trois fois sur quatre une
# simple lecture.
#
# Le rôle etait deja pret : `bind_cn` et `secret` sont des variables. Il ne manquait que
# les comptes, leurs droits, et que chaque consommateur nomme le sien.
#
# LE DEFAUT N'EST PLUS UN COMPTE QUI MARCHE. Un consommateur qui ne nomme pas le sien se
# lierait comme `cn=inconnu,ou=services,...`, qui n'existe pas : l'echec est immediat et
# lisible, au lieu de reussir avec tous les droits.
resoudre_annuaire_bind_ou: "services"
resoudre_annuaire_bind_cn: "inconnu"
resoudre_annuaire_secret: "vault_ldap_bind_inconnu"