Set-OPS-Public/roles/serveur_icingaweb2/handlers/main.yml
Daniel Allaire b60c5dc963 serveur_oauth2_proxy : passerelle SSO OIDC générique + Icinga Web 2 au SSO
oauth2-proxy (v7.15.3) place Keycloak devant toute app sans OIDC natif
(auth external, utilisateur via en-tête). Rôle paramétrable, réutilisable.
Éprouvé devant icingaweb2 (backend=external, X-Forwarded-Preferred-Username).

Prouvé : testmail → oauth2-proxy → Keycloak → icingaweb2 /dashboard,
connecté. Ferme le gap LDAP-direct d'icingaweb2.

Réglages appris : insecure_oidc_allow_unverified_email (IdP interne) ;
reverse-proxy passe X-Forwarded-* pas X-Auth-Request-* ; handler nginx en
restart (pas reload) — un changement d'adresse d'écoute n'est pas pris par
un reload gracieux.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-03 19:05:04 -04:00

14 lines
492 B
YAML

---
- name: Redémarrer php-fpm
ansible.builtin.systemd:
name: "{{ serveur_icingaweb2_php_fpm_service }}"
state: restarted
when: not ansible_check_mode
# restart (pas reload) : un changement d'adresse d'écoute (ex. 0.0.0.0 -> 127.0.0.1)
# n'est pas pris par un reload gracieux (il conserve les sockets d'écoute existants).
- name: Recharger nginx
ansible.builtin.systemd:
name: "{{ serveur_icingaweb2_nginx_service }}"
state: restarted
when: not ansible_check_mode