Set-OPS-Public/roles/serveur_icingaweb2/meta/acces.yml
Daniel Allaire df8ffb68d6 icingaweb2 : habilitation par groupe d'annuaire, plus par liste d'uid
Le dernier `porte_par: liste-uid` du catalogue. `roles.ini` porte desormais
`groups = "sysadmin"` ; `serveur_icingaweb2_admins` devient un repli de
depannage, VIDE par defaut.

Le mode SSO complique le montage : les membres d'un `groupOfNames` sont des DN,
alors que `REMOTE_USER` est une chaine. Un backend LDAP supplementaire est
declare — jamais utilise pour authentifier — uniquement pour que `groups.ini`
resolve le nom vers son DN. Sans ce pont, l'habilitation par groupe est
impossible en SSO.

NON PROUVE : la resolution REMOTE_USER -> DN -> appartenance est interne a
Icinga Web 2 ; seule une connexion reelle par le SSO la confirmera.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 19:54:41 -04:00

17 lines
795 B
YAML

---
# Habilitations reconnues par ce service. Voir docs/autorisation.md.
acces:
- groupe: sysadmin
accorde: Administrateur
# Backend de GROUPES LDAP (`groups.ini`) + `groups =` dans roles.ini.
#
# En mode SSO (`auth: external`) le nom d'utilisateur vient de REMOTE_USER,
# alors que les membres d'un `groupOfNames` sont des DN : un backend LDAP
# supplementaire est declare — jamais utilise pour authentifier — uniquement
# pour resoudre le nom vers son DN. Sans lui, l'habilitation par groupe est
# impossible en SSO et il faudrait nommer des personnes.
#
# `serveur_icingaweb2_admins` reste comme repli de depannage, VIDE par defaut.
porte_par: groupe-annuaire
raison: >-
Acces complet a la supervision : hotes, services, commandes.