Set-OPS-Public/roles/serveur_keycloak/tasks
Daniel Allaire 9c1c790f9d portabilite : le repli nftables survivait a la bascule et annulait tout
Le socle pose l'un de DEUX fichiers dans /etc/nftables.conf : le ruleset
derive (table setops_flux) s'il existe, sinon un gabarit de repli plat (table
setops_filter) qui n'ouvre que le 22. Ce sont des ALTERNATIVES, jamais des
couches.

Mais le rechargement est `nft -f`, qui AJOUTE sans purger, et le fichier
derive retirait setops_flux — jamais setops_filter. Un hote passe du repli au
derive gardait donc DEUX chaines input sur le meme hook, toutes deux en
policy drop. Le paquet traverse les deux : seule l'intersection de leurs
accept passait.

Symptome parfaitement trompeur : AC debout, 8443 en ecoute, regle posee et
acceptante, ICMP entre les deux VM a 0,15 ms — et step ca bootstrap qui
expire. Il a fallu lire le ruleset entier pour voir la seconde table.

Le fichier derive retire desormais les DEUX tables (le repli portait deja
flush ruleset). Pas de flush ruleset cote derive : choix du depot pour ne pas
detruire de tables etrangeres, respecte.

Ce qui l'avait rendu possible : `make reconstruire` ne generait JAMAIS les
flux. `make flux` en est maintenant la premiere etape.

Et `no_log` a masque la cause trois fois dans la journee — dont au terme d'un
deploiement de 157 taches. Les taches concernees extraient desormais le
verdict a part (ce qui a echoue, quel code, quel message) sans toucher aux
en-tetes. Une garde qui protege un secret ne doit pas emporter le diagnostic.

Verifie : TLS OK depuis infra-dns-01 vers l'AC, une seule table nftables,
13/14 hotes deployes sans echec, prouver.py 34 OK, ansible-lint production.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-10 12:24:41 -04:00
..
attributs-ldap.yml identite : une declaration de politique de mot de passe, deux executants 2026-08-08 06:28:10 -04:00
claim-groupes.yml keycloak : le claim de groupes exige les clients — troisieme defaut d'ordre 2026-08-08 18:06:16 -04:00
clients-oidc.yml rotation : vault_forgejo_oidc, et la reconciliation des secrets OIDC 2026-08-07 22:20:11 -04:00
courriel-realm.yml identite : « mot de passe oublie » — raccord SMTP derive du plan 2026-08-08 06:08:06 -04:00
deconnexion-oidc.yml portabilite : le repli nftables survivait a la bascule et annulait tout 2026-08-10 12:24:41 -04:00
federation-ldap.yml rotation : vault_openldap_admin, quatre consommateurs et deux pieges 2026-08-08 05:46:38 -04:00
groupes-ldap.yml keycloak : rendre patiente l'ecriture qui suit la synchronisation LDAP 2026-08-08 22:17:26 -04:00
journalisation.yml keycloak : URI de retour apres deconnexion, derivees de web_origins 2026-08-08 11:24:02 -04:00
main.yml get_url : garder les artefacts epingles a une version 2026-08-09 14:01:12 -04:00
politique-mdp.yml keycloak : journaliser les evenements du realm 2026-08-08 10:57:42 -04:00
rbac-oidc.yml keycloak : les roles de realm sont un prerequis de la projection des groupes 2026-08-08 17:04:15 -04:00
roles-realm.yml keycloak : les roles de realm sont un prerequis de la projection des groupes 2026-08-08 17:04:15 -04:00