Outils pour utilisateurs

Outils du site


commun:serveur_d_authentification_kanidm

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

commun:serveur_d_authentification_kanidm [2026/06/21 14:50] – créée francoiscommun:serveur_d_authentification_kanidm [2026/06/21 14:56] (Version actuelle) – francois
Ligne 315: Ligne 315:
 </code> </code>
  
 +====== Désactivation / suppression de Kanidm ======
 +
 +Dernière mise à jour : juin 2026
 +
 +**Contexte :** Kanidm est abandonné au profit de LLDAP + sssd, car l'authentification **hors ligne** (exigence fondamentale) ne fonctionne pas (auth refusée hors réseau malgré un credential caché — voir doc client Kanidm).
 +
 +**Principe :** on **désactive et on sauvegarde**, on ne supprime pas définitivement tout de suite. La suppression réelle n'aura lieu qu'une fois LLDAP + sssd validé (offline inclus). Ça protège en cas de surprise avec la nouvelle solution.
 +
 +===== Phase 1 — Désactivation (à faire maintenant) =====
 +
 +==== Serveur ====
 +
 +=== 1. Sauvegarder les données Kanidm ===
 +
 +<code bash>
 +sudo tar czf ~/kanidm-backup-$(date +%F).tar.gz -C /mnt/stockage/docker/data kanidm
 +ls -lh ~/kanidm-backup-*.tar.gz
 +</code>
 +
 +=== 2. Arrêter le conteneur ===
 +
 +<code bash>
 +cd /mnt/stockage/docker/compose/auth
 +docker compose down
 +</code>
 +
 +=== 3. Mettre le compose de côté (ne pas supprimer) ===
 +
 +<code bash>
 +mv /mnt/stockage/docker/compose/auth/docker-compose.yml \
 +   /mnt/stockage/docker/compose/auth/docker-compose.yml.kanidm-disabled
 +</code>
 +
 +=== 4. Retirer les règles UFW (ports 8443 et 3636 vers le proxy) ===
 +
 +<code bash>
 +sudo ufw status numbered        # repérer les numéros des règles 8443 et 3636
 +sudo ufw delete <numero>        # supprimer chaque règle (du plus grand numéro au plus petit)
 +</code>
 +
 +==== Proxy (Caddy) ====
 +
 +=== 5. Retirer le bloc auth.beafrancois.fr du Caddyfile ===
 +
 +Éditer le Caddyfile (commenter ou supprimer le bloc) :
 +
 +<code>
 +# auth.beafrancois.fr {
 +#     reverse_proxy 192.168.1.9:8443 {
 +#         transport http {
 +#             tls
 +#             tls_insecure_skip_verify
 +#         }
 +#     }
 +# }
 +</code>
 +
 +Puis recharger Caddy :
 +
 +<code bash>
 +cd /opt/proxy
 +docker compose exec caddy caddy reload --config /etc/caddy/Caddyfile
 +</code>
 +
 +==== Ce qu'on conserve (à réaffecter) ====
 +
 +  * **Entrée DNS OpenWrt** ''auth.beafrancois.fr'' → garder, réutilisable pour la future stack d'auth (LLDAP/Authelia)
 +  * **Entrée DNS hébergeur** ''auth.beafrancois.fr'' → garder, idem
 +  * **Backup** ''~/kanidm-backup-*.tar.gz'' → conserver jusqu'à validation complète de LLDAP
 +  * **Wrapper** ''~/kanidm-cli'' → laisser (inoffensif, utile pour ré-exporter des données si besoin)
 +  * **Docs DokuWiki Kanidm** (serveur + client) → archiver, ne pas effacer (retour d'expérience utile)
 +
 +==== Ce qu'on NE touche PAS encore ====
 +
 +  * **Client kanidm-unixd sur les portables** → laisser actif. Sera désactivé proprement au moment d'installer sssd, pas avant (pour ne pas se retrouver sans auth).
 +  * **Comptes et groupes** → présents dans le backup, à recréer à l'identique dans LLDAP (UID 1000-1003 ; groupes famille, partage, multimedia).
 +
 +===== Phase 2 — Suppression définitive (PLUS TARD, après validation LLDAP+sssd) =====
 +
 +**⚠️ Ne faire ces étapes qu'une fois LLDAP + sssd pleinement validé, offline compris, sur tous les portables.**
 +
 +==== Serveur ====
 +
 +<code bash>
 +# Supprimer les données (le backup reste disponible si besoin)
 +sudo rm -rf /mnt/stockage/docker/data/kanidm
 +
 +# Supprimer le dossier compose
 +rm -rf /mnt/stockage/docker/compose/auth
 +
 +# Supprimer l'image Docker
 +docker image rm kanidm/server:latest
 +
 +# Supprimer le wrapper CLI
 +rm -f ~/kanidm-cli
 +rm -rf ~/.config/kanidm ~/.cache/kanidm_tokens
 +</code>
 +
 +==== Portables ====
 +
 +<code bash>
 +# Désactiver et purger le client (APRÈS bascule vers sssd)
 +sudo systemctl disable --now kanidm-unixd kanidm-unixd-tasks
 +sudo apt remove --purge kanidm-unixd libnss-kanidm libpam-kanidm kanidm
 +
 +# Nettoyer la config résiduelle
 +sudo rm -rf /etc/kanidm
 +
 +# Vérifier nsswitch.conf : retirer 'kanidm' des lignes passwd/group
 +sudo nano /etc/nsswitch.conf
 +
 +# Relancer pam-auth-update pour retirer le profil Kanidm
 +sudo pam-auth-update
 +</code>
 +
 +==== Dépôt PPA (portables) ====
 +
 +<code bash>
 +sudo rm -f /etc/apt/sources.list.d/kanidm_ppa.list
 +sudo rm -f /etc/apt/trusted.gpg.d/kanidm_ppa.asc
 +sudo apt update
 +</code>
 +
 +==== DNS (une fois la nouvelle stack en place) ====
 +
 +  * Réaffecter ou supprimer ''auth.beafrancois.fr'' selon le sous-domaine retenu pour LLDAP/Authelia
 +  * Supprimer le backup ''~/kanidm-backup-*.tar.gz'' une fois certain de ne plus en avoir besoin
 +
 +===== Checklist rapide Phase 1 =====
 +
 +  * [ ] Backup données Kanidm créé
 +  * [ ] Conteneur arrêté (''docker compose down'')
 +  * [ ] Compose renommé en ''.kanidm-disabled''
 +  * [ ] Règles UFW 8443 / 3636 retirées
 +  * [ ] Bloc Caddy ''auth.beafrancois.fr'' commenté + Caddy rechargé
 +  * [ ] DNS et backup conservés
 +  * [ ] Client portables et comptes laissés intacts
commun/serveur_d_authentification_kanidm.1782053456.txt.gz · Dernière modification : de francois

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki