Les deux services n'etaient pas encore deployes : les cabler maintenant vaut mieux que les corriger apres. `porte_par` passe de `aucun` a `claim-groupe`. Forgejo recoit --group-claim-name + --admin-group, et sa tache passe de « creer si absent » a add-oauth OU update-oauth : le meme defaut que la federation Keycloak — cree une fois, jamais corrige — l'attendait sinon. Nextcloud recoit --mapping-groups + --group-provisioning, plus une tache qui verse les membres du groupe d'habilitation dans le groupe interne `admin` : etre dans un groupe projete ne donne aucun pouvoir en soi. Le maillon qui manquait aux deux : AUCUN mapper de protocole n'emettait le claim. Les groupes existaient dans le realm et n'apparaissaient dans aucun jeton — un cablage correct des deux cotes et rien au milieu. `oidc-group-membership-mapper` pose sur les trois clients, `full.path=false` pour que le claim porte `sysadmin` et non `/sysadmin`. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
16 lines
664 B
YAML
16 lines
664 B
YAML
---
|
|
# Habilitations reconnues par ce service. Voir docs/autorisation.md.
|
|
acces:
|
|
- groupe: sysadmin
|
|
accorde: admin
|
|
# `--group-claim-name` + `--admin-group` sur la source OAuth2 : Forgejo lit le
|
|
# claim `groups` du jeton et accorde l'administration aux membres du groupe.
|
|
# Les reglages sont RECONCILIES a chaque passage, pas seulement poses.
|
|
porte_par: claim-groupe
|
|
raison: >-
|
|
Administration de la forge : utilisateurs, organisations, reglages.
|
|
- groupe: dev
|
|
accorde: utilisateur
|
|
porte_par: defaut # tout utilisateur authentifie
|
|
raison: >-
|
|
Creation de depots et contribution. C'est le niveau par defaut.
|