« Vérifier » échouait faussement sur un hôte frais : les tâches « démarrer service » et les handlers restart/reload/validate touchent un paquet que --check n'installe pas vraiment → service/fichier absent → faux fatal, qui bloquait le déploiement (le dry-run doit passer pour débloquer « Déployer »). Ajout de « when: not ansible_check_mode » sur ces tâches + handlers des 13 rôles serveur_* (29 gardes). Sautées en dry-run, inchangées en réel. Validé : powerdns dry-run failed=0 ; ansible-lint 0 échec ; 19 playbooks syntax-OK. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> |
||
|---|---|---|
| .. | ||
| defaults | ||
| handlers | ||
| meta | ||
| tasks | ||
| templates | ||
| README.md | ||
serveur_keycloak
SSO / IAM Keycloak (distribution Quarkus) — hub d'authentification centralisée (OIDC/SAML) pour les services internes.
Rôle
- Installe un JRE, télécharge et extrait la distribution Keycloak dans
/opt/keycloak. - Configure la base PostgreSQL via le registre
instance/plan/bases-donnees.yml(entréekeycloak). - Publie derrière
serveur_nginx(TLS à l'edge) :hostname,proxy-headers=xforwarded,http-enabled=true. - Secrets (mot de passe BD + admin bootstrap) dans
/etc/keycloak/keycloak.env(0640,no_log). kc.sh build --db=postgres(une fois par version) puis service systemdstart --optimized.
Premier consommateur du registre de BD
L'entrée keycloak de instance/plan/bases-donnees.yml fait que :
serveur_postgresqlcrée la basekeycloak+ le compte propriétairekeycloak.- Ce rôle lit la même entrée pour bâtir sa connexion (
db-url-database,db-username, mot de passe =vault_bd_keycloak).
Mot de passe partagé, source unique. Dépendance serveur_keycloak requiert serveur_postgresql actif déjà dans docs/dependances-groupes.yml.
Secrets requis (Vault)
serveur_keycloak_admin_password: "{{ vault_keycloak_admin }}" # admin bootstrap
vault_bd_keycloak: "..." # mot de passe BD (partage avec postgres)
Variables principales
| Variable | Défaut | Rôle |
|---|---|---|
serveur_keycloak_version |
26.0.7 |
Version (à vérifier/bumper sur keycloak.org/downloads) |
serveur_keycloak_hostname |
keycloak.exemple.internal |
Hostname public (via nginx) |
serveur_keycloak_db_host |
10.0.13.11 |
IP de data-01 (serveur_postgresql) |
serveur_keycloak_admin_user |
admin |
Admin bootstrap |
Notes / limites
- Version : à confirmer/bumper ; l'URL suit le motif officiel des releases GitHub.
- L'unité systemd est dérivée des conventions Keycloak (la doc officielle ne fournit pas d'unité) — sandboxing volontairement modéré pour ne pas casser le démarrage.
- Le site nginx publiant Keycloak se déclare côté
serveur_nginx(serveur_nginx_sites), pas ici. - Certificats : TLS terminé à l'edge ; aucun certificat sur Keycloak.
Prérequis
- Réseau sortant pour télécharger la distribution.
- Base PostgreSQL atteignable (dépendance
serveur_postgresql).