Worum es geht
Ein Plattform-Administrator kann einer Person den Zugang nehmen und ihn wieder geben. Dafür gibt es drei Aufrufe:
| Aufruf | Wirkung | umkehrbar |
|---|---|---|
POST /cias/admin/users/{id}/suspend | sperren | ja |
POST /cias/admin/users/{id}/reactivate | entsperren | – |
POST /cias/admin/users/{id}/close | schließen | nein |
Die drei Aufrufe
Wann: Verdacht auf Missbrauch, Klärung offen, vorübergehende Pause.
-
1Admin→CIAS
POST /cias/admin/users/{id}/suspendmit{ "reason": "…" } -
2CIASPlattform-Administrator? Grund angegeben?sonst 403 bzw. 400
-
3CIAS→Keycloakdeaktiviert das Konto
-
4CIASStatus →
SUSPENDED, EventSuspendedmit GrundErgebnis: 200 mit dem Datensatz
Ergebnis: Aus CLOSED heraus: 409 cias.user.invalid-state.
Wann: Die Klärung ist abgeschlossen.
-
1Admin→CIAS
POST /cias/admin/users/{id}/reactivate, ohne Inhalt -
2CIASStatus →
ACTIVE -
3CIAS→Keycloakaktiviert das KontoErgebnis: 200 mit dem Datensatz, Event
Activated
Ergebnis: Aus CLOSED heraus: 409.
Wann: Die Person verlässt das Unternehmen, das Konto soll dauerhaft enden.
-
1Admin→CIAS
POST /cias/admin/users/{id}/closemit{ "reason": "…" } -
2CIAS→Keycloakdeaktiviert das Konto
-
3CIASStatus →
CLOSED, EventClosedmit GrundErgebnis: 200 mit dem Datensatz
Ergebnis: Endgültig. Ein zweiter Aufruf ändert nichts.
Warum nicht löschen?
- In CDMS hängen Daten an der Person: Zeilen in Benutzer-Modellen gehören ihr, und die Historie nennt sie. Ein gelöschtes Konto ließe diese Verweise ins Leere zeigen.
- Das Audit soll auch später noch sagen können, wer wann was getan hat.
Was sofort wirkt und was nicht
Sperren und Schließen deaktivieren das Konto in Keycloak. Damit gilt:
| Wirkung | |
|---|---|
| neue Anmeldung | sofort unmöglich |
| Token erneuern | scheitert beim nächsten Refresh |
| Access-Token, das die Person schon hat | gilt bis zu seinem Ablauf weiter |
Laufende Sitzungen beendet CIAS nicht eigens. Wie lange ein vorhandenes Token noch wirkt, steht unter Warum ein Rechteentzug verzögert wirkt.
Fehler
| Fall | Antwort |
|---|---|
| kein Plattform-Administrator | 403 cias.user.administration-denied |
| Person unbekannt | 404 cias.user.not-found |
| Grund fehlt | 400 cias.user.invalid-request |
| Person ist geschlossen (sperren, entsperren) | 409 cias.user.invalid-state |
| Keycloak nicht erreichbar | 503 cias.iam.unavailable |