Grundlagen: was CIAS ist und was nicht
Die Begriffe und die Aufteilung, ohne die kein CIAS-Ablauf verständlich ist: die Objekte und ihre Eigentümer, Mandant und Gruppe, die zwei Rechte-Matrizen, die Schreibrichtung und die Obergrenze.
Themen dieser Fachlichkeit
- 1.CIAS als Brücke zum Identity Provider
Was CIAS tut und was ausdrücklich nicht: kein Login, keine Passwörter, keine Prüfung von Rechten auf Daten. Mit der Tabelle „CIAS tut / CIAS tut nicht“.
- 2.Die Objekte und wem sie gehören
Benutzer, Mandant, Rolle, Rollenvergabe, Gruppe, Attribut, Modul: was jedes Objekt ist, wer es besitzt und was Keycloak davon als Kopie hält.
- 3.Mandant, Organisation, Gruppe
Zwei Strukturbegriffe, nicht drei. Der Mandant trennt Daten, die Gruppe bündelt Rollen, „Organisation“ ist nur Keycloaks Name für einen dynamischen Mandanten. Mit der einen Frage, die entscheidet, und einem durchgespielten Szenario.
- 4.Die zwei Rechte-Matrizen
Wie ein Recht getragen wird (Realm-Rolle, Client-Rolle, Organisationsrolle, Gruppe, Attribut) ist CIAS. Was ein Recht erlaubt (Modell, Operation, Feld) ist CDMS. Warum CIAS keine Modell-Operations-Matrix hält.
- 5.Die Obergrenze: niemand vergibt mehr, als er hat
Die Regel über allen Schreibwegen: Eine Vergabe übersteigt nie den Vergebenden. Was sie für Rollen, Gruppen und Attribute bedeutet und wie sie sich von der Delegation unterscheidet.