--- # Keycloak n'est pas un CONSOMMATEUR d'habilitations : il les PROJETTE (D-65). # LDAP porte les groupes, Keycloak les traduit en roles de realm que les services # lisent dans le jeton. Sa declaration a donc une autre forme. # # `projette` decrit la traduction attendue ; `porte_par` dit ce qui la realise. acces_projection: # `group-ldap-mapper` importe les groupes de l'annuaire dans le realm, et le # ROLE EST ATTACHE AU GROUPE — pas a une personne (D-66). Ajouter quelqu'un a # `cn=sysadmin,ou=groups` lui ouvre Grafana en Admin, sans deploiement. # `serveur_keycloak_groupes_roles` declare la correspondance. - groupe: sysadmin projette: [grafana-admin] porte_par: group-ldap-mapper raison: >- Le groupe d'administration devient le role de realm que Grafana lit dans le claim `roles`. # Ce que Keycloak accorde SUR LUI-MEME (sa propre console d'administration). acces: - groupe: sysadmin accorde: realm-admin # /!\ Non cable : la console d'administration de Keycloak reste accessible au # seul compte local `admin` (voute). C'est l'acces de secours de D-40 — mais il # devrait AUSSI etre atteignable par le groupe, sans quoi administrer le realm # oblige a passer par le compte de secours. porte_par: aucun raison: >- Administration du realm : clients, mappers, politiques.