Set-OPS-Public/roles/serveur_icingaweb2/templates/groups.ini.j2
Daniel Allaire df8ffb68d6 icingaweb2 : habilitation par groupe d'annuaire, plus par liste d'uid
Le dernier `porte_par: liste-uid` du catalogue. `roles.ini` porte desormais
`groups = "sysadmin"` ; `serveur_icingaweb2_admins` devient un repli de
depannage, VIDE par defaut.

Le mode SSO complique le montage : les membres d'un `groupOfNames` sont des DN,
alors que `REMOTE_USER` est une chaine. Un backend LDAP supplementaire est
declare — jamais utilise pour authentifier — uniquement pour que `groups.ini`
resolve le nom vers son DN. Sans ce pont, l'habilitation par groupe est
impossible en SSO.

NON PROUVE : la resolution REMOTE_USER -> DN -> appartenance est interne a
Icinga Web 2 ; seule une connexion reelle par le SSO la confirmera.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 19:54:41 -04:00

12 lines
634 B
Django/Jinja

; Géré par Set-OPS (rôle serveur_icingaweb2). Ne pas éditer à la main.
; Habilitation par GROUPE d'annuaire (D-66) : ajouter quelqu'un a
; `{{ serveur_icingaweb2_groupe_admin }}` dans LDAP lui ouvre la supervision, sans
; deploiement et sans que personne ne soit nomme ici.
[annuaire]
backend = "ldap"
resource = "icingaweb_ldap"
user_backend = "{{ 'ldap-annuaire' if serveur_icingaweb2_auth == 'external' else 'icingaweb2' }}"
group_class = "{{ serveur_icingaweb2_groupe_class }}"
group_name_attribute = "cn"
group_member_attribute = "{{ serveur_icingaweb2_groupe_membre_attr }}"
base_dn = "{{ serveur_icingaweb2_groupes_dn }}"