Le dernier `porte_par: liste-uid` du catalogue. `roles.ini` porte desormais `groups = "sysadmin"` ; `serveur_icingaweb2_admins` devient un repli de depannage, VIDE par defaut. Le mode SSO complique le montage : les membres d'un `groupOfNames` sont des DN, alors que `REMOTE_USER` est une chaine. Un backend LDAP supplementaire est declare — jamais utilise pour authentifier — uniquement pour que `groups.ini` resolve le nom vers son DN. Sans ce pont, l'habilitation par groupe est impossible en SSO. NON PROUVE : la resolution REMOTE_USER -> DN -> appartenance est interne a Icinga Web 2 ; seule une connexion reelle par le SSO la confirmera. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
9 lines
423 B
Django/Jinja
9 lines
423 B
Django/Jinja
; Géré par Set-OPS (rôle serveur_icingaweb2). Ne pas éditer à la main.
|
|
[Administrators]
|
|
; Le GROUPE, jamais des personnes (D-66) : revoquer quelqu'un ne demande alors
|
|
; aucun deploiement. `serveur_icingaweb2_admins` reste un repli, vide par defaut.
|
|
groups = "{{ serveur_icingaweb2_groupe_admin }}"
|
|
{% if serveur_icingaweb2_admins | length > 0 %}
|
|
users = "{{ serveur_icingaweb2_admins }}"
|
|
{% endif %}
|
|
permissions = "*"
|