Rollen und Rechte vergeben
Der Rollenkatalog, die Ebenen einer Rolle, wie Module ihre Rollen anmelden, wer Rollen vergeben darf, befristete Vergaben und wie eine Rolle ins Token kommt.
Themen dieser Fachlichkeit
- 1.Der Rollenkatalog
Was CIAS zu jeder Rolle führt: Schlüssel und Client, Eigentümer-Modul, Scope, Delegation, Anzeigegruppe, Stilllegung.
- 2.Realm-Rolle, Client-Rolle, Organisationsrolle
Die drei Ebenen, auf denen eine Rolle vergeben wird, wo sie im Token landet und wer sie liest.
- 3.Module melden ihre Rollen an
Jedes Modul deklariert seine Rollen und Attribute selbst. Wie CIAS die Deklaration aufnimmt, eingebettet als Bean oder getrennt über
/cias/fetch, und was bei einer abgelehnten Deklaration passiert. - 4.Der Abgleich mit Keycloak
Beim Start und auf Knopfdruck bringt CIAS Rollen, Profilattribute und Claim-Mapper in Keycloak auf den Stand. Warum zuerst Keycloak und dann der Katalog und warum nie gelöscht, sondern stillgelegt wird.
- 5.Wie eine Rolle aus dem Code ins Token kommt
Der ganze Weg: Deklaration im Modul, Katalog, Anlage in Keycloak, Vergabe, Claim im Token.
- 6.Eine Rolle vergeben
Wer darf vergeben? Plattform-Administrator immer, sonst nur mit Delegation, Obergrenze und im selben Mandanten. Der Ablauf mit allen Ablehnungen.
- 7.Befristete Rollen
Vergaben mit Beginn und Ende: SCHEDULED, ACTIVE, EXPIRED, REVOKED, und wie ein Timer sie in Keycloak ein- und austrägt.
- 8.Eine Rolle entziehen
Was beim Entziehen passiert, in welcher Reihenfolge, und wann es im Token ankommt.
- 9.Die Realm-Rollen der Plattform
platform-admin, user, mail-template-admin, allowed-tenant-context-switch, allowed-user-context-switch, declaration-reader: wofür jede da ist und wer sie vergeben darf.