commun:serveur_d_authentification_kanidm
Différences
Ci-dessous, les différences entre deux révisions de la page.
| commun:serveur_d_authentification_kanidm [2026/06/21 14:50] – créée francois | commun:serveur_d_authentification_kanidm [2026/06/21 14:56] (Version actuelle) – francois | ||
|---|---|---|---|
| Ligne 315: | Ligne 315: | ||
| </ | </ | ||
| + | ====== Désactivation / suppression de Kanidm ====== | ||
| + | |||
| + | Dernière mise à jour : juin 2026 | ||
| + | |||
| + | **Contexte :** Kanidm est abandonné au profit de LLDAP + sssd, car l' | ||
| + | |||
| + | **Principe :** on **désactive et on sauvegarde**, | ||
| + | |||
| + | ===== Phase 1 — Désactivation (à faire maintenant) ===== | ||
| + | |||
| + | ==== Serveur ==== | ||
| + | |||
| + | === 1. Sauvegarder les données Kanidm === | ||
| + | |||
| + | <code bash> | ||
| + | sudo tar czf ~/ | ||
| + | ls -lh ~/ | ||
| + | </ | ||
| + | |||
| + | === 2. Arrêter le conteneur === | ||
| + | |||
| + | <code bash> | ||
| + | cd / | ||
| + | docker compose down | ||
| + | </ | ||
| + | |||
| + | === 3. Mettre le compose de côté (ne pas supprimer) === | ||
| + | |||
| + | <code bash> | ||
| + | mv / | ||
| + | / | ||
| + | </ | ||
| + | |||
| + | === 4. Retirer les règles UFW (ports 8443 et 3636 vers le proxy) === | ||
| + | |||
| + | <code bash> | ||
| + | sudo ufw status numbered | ||
| + | sudo ufw delete < | ||
| + | </ | ||
| + | |||
| + | ==== Proxy (Caddy) ==== | ||
| + | |||
| + | === 5. Retirer le bloc auth.beafrancois.fr du Caddyfile === | ||
| + | |||
| + | Éditer le Caddyfile (commenter ou supprimer le bloc) : | ||
| + | |||
| + | < | ||
| + | # auth.beafrancois.fr { | ||
| + | # | ||
| + | # | ||
| + | # tls | ||
| + | # | ||
| + | # } | ||
| + | # } | ||
| + | # } | ||
| + | </ | ||
| + | |||
| + | Puis recharger Caddy : | ||
| + | |||
| + | <code bash> | ||
| + | cd /opt/proxy | ||
| + | docker compose exec caddy caddy reload --config / | ||
| + | </ | ||
| + | |||
| + | ==== Ce qu'on conserve (à réaffecter) ==== | ||
| + | |||
| + | * **Entrée DNS OpenWrt** '' | ||
| + | * **Entrée DNS hébergeur** '' | ||
| + | * **Backup** '' | ||
| + | * **Wrapper** '' | ||
| + | * **Docs DokuWiki Kanidm** (serveur + client) → archiver, ne pas effacer (retour d' | ||
| + | |||
| + | ==== Ce qu'on NE touche PAS encore ==== | ||
| + | |||
| + | * **Client kanidm-unixd sur les portables** → laisser actif. Sera désactivé proprement au moment d' | ||
| + | * **Comptes et groupes** → présents dans le backup, à recréer à l' | ||
| + | |||
| + | ===== Phase 2 — Suppression définitive (PLUS TARD, après validation LLDAP+sssd) ===== | ||
| + | |||
| + | **⚠️ Ne faire ces étapes qu'une fois LLDAP + sssd pleinement validé, offline compris, sur tous les portables.** | ||
| + | |||
| + | ==== Serveur ==== | ||
| + | |||
| + | <code bash> | ||
| + | # Supprimer les données (le backup reste disponible si besoin) | ||
| + | sudo rm -rf / | ||
| + | |||
| + | # Supprimer le dossier compose | ||
| + | rm -rf / | ||
| + | |||
| + | # Supprimer l' | ||
| + | docker image rm kanidm/ | ||
| + | |||
| + | # Supprimer le wrapper CLI | ||
| + | rm -f ~/ | ||
| + | rm -rf ~/ | ||
| + | </ | ||
| + | |||
| + | ==== Portables ==== | ||
| + | |||
| + | <code bash> | ||
| + | # Désactiver et purger le client (APRÈS bascule vers sssd) | ||
| + | sudo systemctl disable --now kanidm-unixd kanidm-unixd-tasks | ||
| + | sudo apt remove --purge kanidm-unixd libnss-kanidm libpam-kanidm kanidm | ||
| + | |||
| + | # Nettoyer la config résiduelle | ||
| + | sudo rm -rf /etc/kanidm | ||
| + | |||
| + | # Vérifier nsswitch.conf : retirer ' | ||
| + | sudo nano / | ||
| + | |||
| + | # Relancer pam-auth-update pour retirer le profil Kanidm | ||
| + | sudo pam-auth-update | ||
| + | </ | ||
| + | |||
| + | ==== Dépôt PPA (portables) ==== | ||
| + | |||
| + | <code bash> | ||
| + | sudo rm -f / | ||
| + | sudo rm -f / | ||
| + | sudo apt update | ||
| + | </ | ||
| + | |||
| + | ==== DNS (une fois la nouvelle stack en place) ==== | ||
| + | |||
| + | * Réaffecter ou supprimer '' | ||
| + | * Supprimer le backup '' | ||
| + | |||
| + | ===== Checklist rapide Phase 1 ===== | ||
| + | |||
| + | * [ ] Backup données Kanidm créé | ||
| + | * [ ] Conteneur arrêté ('' | ||
| + | * [ ] Compose renommé en '' | ||
| + | * [ ] Règles UFW 8443 / 3636 retirées | ||
| + | * [ ] Bloc Caddy '' | ||
| + | * [ ] DNS et backup conservés | ||
| + | * [ ] Client portables et comptes laissés intacts | ||
commun/serveur_d_authentification_kanidm.1782053456.txt.gz · Dernière modification : de francois
