Set-OPS-Public/roles/serveur_openldap
Daniel Allaire 867e2f8cdc Découplage instance : realm centralisé + vars génériques
Fin des dernières poches de 'codé en dur' liées à l'instance d'origine :
- realm SSO centralisé sur l'intrant identite_realm (defaut chezlepro,
  retro-compatible) ; les 4 rôles (keycloak/forgejo/grafana/oauth2_proxy)
  en dérivent. Expose dans la GUI (panneau Intrants).
- vars brandees renommees generiques : chezlepro_timezone -> fuseau_horaire,
  chezlepro_organisation -> organisation (chrony, openldap, GUI, docs).

Aucune reference fonctionnelle aux anciens noms. Le moteur ne porte plus le
nom d'un tenant. Technolibre a son propre realm (technolibre).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-05 00:47:44 -04:00
..
defaults Découplage instance : realm centralisé + vars génériques 2026-07-05 00:47:44 -04:00
handlers serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
meta Dimensionner les ressources VM depuis les logiciels hébergés 2026-06-30 10:07:04 -04:00
tasks serveur_openldap : installer debconf-utils (module debconf) — validé en réel 2026-07-02 09:45:34 -04:00
templates serveur_openldap : TLS via step_ca + organisation en intrant (code prod) 2026-07-02 07:27:43 -04:00
README.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00

serveur_openldap

Annuaire interne OpenLDAP (slapd Debian), socle d'identité pour le SSO (Keycloak), le courriel et fédération applicative (Keycloak).

Rôle

  • Préconfigure slapd via debconf (installation non interactive) : domaine, organisation, backend MDB.
  • Installe slapd, ldap-utils, python3-ldap.
  • Mot de passe admin depuis Vault.
  • Crée les unités organisationnelles de base (ou=people, ou=groups).

Identité

  • Domaine exemple.internal → base DN dc=exemple,dc=internal (dérivée).
  • Admin : cn=admin,dc=exemple,dc=internal.

Secret requis (Vault)

serveur_openldap_admin_password: "{{ vault_openldap_admin }}"

À placer dans un group_vars/serveur_openldap/vault.yml chiffré. Sans lui, le rôle refuse de s'exécuter (assertion explicite).

Variables principales

Variable Défaut Rôle
serveur_openldap_domaine exemple.internal Domaine → base DN
serveur_openldap_organisation Exemple Inc Organisation
serveur_openldap_ou [people, groups] OU de base créées

Notes / limites

  • Le préseed debconf configure slapd à l'installation initiale. Reconfigurer un slapd déjà installé (changer domaine/mot de passe) nécessite dpkg-reconfigure slapd manuel (non automatisé ici pour éviter une purge accidentelle de la base).
  • TLS (LDAPS) : hors périmètre du socle — viendra avec les certificats de serveur_step_ca.
  • Entrées utilisateurs/groupes : gérées ailleurs (provisioning de l'annuaire).

Prérequis

  • Collection community.general (ldap_entry) + python3-ldap sur la cible.