Set-OPS-Public/roles/serveur_grafana/meta/acces.yml

20 lines
838 B
YAML
Raw Normal View History

---
# Habilitations reconnues par ce service. Voir docs/autorisation.md.
#
# `groupe` : le groupe LDAP — jamais une personne (D-66).
# `accorde` : le vocabulaire DU SERVICE, pas une echelle abstraite.
# `porte_par` : le mecanisme qui transporte reellement l'habilitation. Le nommer
# rend visible, dans la declaration meme, ce qui n'est pas cable.
acces:
- groupe: sysadmin
accorde: Admin
porte_par: role-realm # claim `roles` -> serveur_grafana_oidc_role_path
raison: >-
Administration : sources de donnees, tableaux de bord, organisations.
- groupe: personnel
accorde: Viewer
porte_par: defaut # tout utilisateur authentifie, sans role
raison: >-
Lecture des tableaux de bord. C'est le niveau par defaut : aucun role de
realm n'est requis pour l'obtenir.