--- # Habilitations reconnues par ce service. Voir docs/autorisation.md. # # `groupe` : le groupe LDAP — jamais une personne (D-66). # `accorde` : le vocabulaire DU SERVICE, pas une echelle abstraite. # `porte_par` : le mecanisme qui transporte reellement l'habilitation. Le nommer # rend visible, dans la declaration meme, ce qui n'est pas cable. acces: - groupe: sysadmin accorde: Admin porte_par: role-realm # claim `roles` -> serveur_grafana_oidc_role_path raison: >- Administration : sources de donnees, tableaux de bord, organisations. - groupe: personnel accorde: Viewer porte_par: defaut # tout utilisateur authentifie, sans role raison: >- Lecture des tableaux de bord. C'est le niveau par defaut : aucun role de realm n'est requis pour l'obtenir.