Set-OPS-Public/roles/serveur_keycloak/tasks
Daniel Allaire a08c61bb4e acces : Forgejo et Nextcloud cables, et le claim groups emis
Les deux services n'etaient pas encore deployes : les cabler maintenant vaut
mieux que les corriger apres. `porte_par` passe de `aucun` a `claim-groupe`.

Forgejo recoit --group-claim-name + --admin-group, et sa tache passe de « creer
si absent » a add-oauth OU update-oauth : le meme defaut que la federation
Keycloak — cree une fois, jamais corrige — l'attendait sinon.

Nextcloud recoit --mapping-groups + --group-provisioning, plus une tache qui
verse les membres du groupe d'habilitation dans le groupe interne `admin` : etre
dans un groupe projete ne donne aucun pouvoir en soi.

Le maillon qui manquait aux deux : AUCUN mapper de protocole n'emettait le claim.
Les groupes existaient dans le realm et n'apparaissaient dans aucun jeton — un
cablage correct des deux cotes et rien au milieu. `oidc-group-membership-mapper`
pose sur les trois clients, `full.path=false` pour que le claim porte `sysadmin`
et non `/sysadmin`.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 14:49:28 -04:00
..
clients-oidc.yml serveur_keycloak : enregistrement des clients OIDC codifié (kcadm idempotent) 2026-07-03 13:37:33 -04:00
federation-ldap.yml keycloak : group-ldap-mapper — le role s'attache au GROUPE 2026-08-07 14:32:47 -04:00
groupes-ldap.yml acces : Forgejo et Nextcloud cables, et le claim groups emis 2026-08-07 14:49:28 -04:00
main.yml keycloak : group-ldap-mapper — le role s'attache au GROUPE 2026-08-07 14:32:47 -04:00
rbac-oidc.yml Portabilité from-zero : 4 correctifs débusqués par la reconstruction 2026-07-07 06:45:12 -04:00