Set-OPS-Public/roles/serveur_keycloak/meta/acces.yml

30 lines
1.3 KiB
YAML
Raw Normal View History

---
# Keycloak n'est pas un CONSOMMATEUR d'habilitations : il les PROJETTE (D-65).
# LDAP porte les groupes, Keycloak les traduit en roles de realm que les services
# lisent dans le jeton. Sa declaration a donc une autre forme.
#
# `projette` decrit la traduction attendue ; `porte_par` dit ce qui la realise.
acces_projection:
# `group-ldap-mapper` importe les groupes de l'annuaire dans le realm, et le
# ROLE EST ATTACHE AU GROUPE — pas a une personne (D-66). Ajouter quelqu'un a
# `cn=sysadmin,ou=groups` lui ouvre Grafana en Admin, sans deploiement.
# `serveur_keycloak_groupes_roles` declare la correspondance.
- groupe: sysadmin
projette: [grafana-admin]
porte_par: group-ldap-mapper
raison: >-
Le groupe d'administration devient le role de realm que Grafana lit dans le
claim `roles`.
# Ce que Keycloak accorde SUR LUI-MEME (sa propre console d'administration).
acces:
- groupe: sysadmin
accorde: realm-admin
# /!\ Non cable : la console d'administration de Keycloak reste accessible au
# seul compte local `admin` (voute). C'est l'acces de secours de D-40 — mais il
# devrait AUSSI etre atteignable par le groupe, sans quoi administrer le realm
# oblige a passer par le compte de secours.
porte_par: aucun
raison: >-
Administration du realm : clients, mappers, politiques.