Identität und SSO-Berechtigungs-Mappings
Plattform-Admins ordnen verifizierte Werte aus dem Identity-Provider eines Kunden den Rollen in NomOS zu.
Was abgeglichen wird
Abschnitt betitelt „Was abgeglichen wird“Ein Mapping vergleicht einen exakten, gross-/kleinschreibungssensitiven Wert aus dem konfigurierten groups- oder roles-Claim. Beide Claims müssen String-Listen sein; skalare und unbekannte Werte bewirken nichts.
Mappings sind an den Issuer gebunden. Ein Wert eines anderen Identity-Providers kann das Mapping nicht aktivieren.
Verfügbare Ziele
Abschnitt betitelt „Verfügbare Ziele“Der Zieltyp begrenzt die auswählbaren Rollen:
Raum-Rollen
member oder room_owner in einem ausgewählten Raum.
Plattform-Rollen
tenant_admin oder auditor auf Plattform-Ebene.
Funktionale Quer-Rollen
architecture, security oder business für rein lesenden Entscheid-Zugriff über Räume hinweg.
Anmeldung und Abgleich
Abschnitt betitelt „Anmeldung und Abgleich“Ein neues Mapping erzeugt allein noch keinen Zugriff. Es wirkt bei der nächsten Anmeldung oder Token-Erneuerung einer betroffenen Person mit dem zugeordneten Wert.
Beim autoritativen Abgleich entfernt ein fehlender Wert den Grant dieses Mappings bei der nächsten Anmeldung oder Token-Erneuerung. Additive Mappings behalten den zuletzt bestätigten Grant.
Ändern und löschen
Abschnitt betitelt „Ändern und löschen“Änderungen an Identität, Wert, Ziel oder Rolle sowie das Löschen widerrufen bestehende Grants sofort. Ein geändertes Mapping vergibt erst nach der nächsten Anmeldung oder Token-Erneuerung wieder Zugriff.
Zugriff aus einem anderen Mapping bleibt. Manuelle Mitgliedschaften und manuell vergebene funktionale Rollen gewinnen immer und werden vom Claim-Abgleich nie verändert.
Belege und Herkunft
Abschnitt betitelt „Belege und Herkunft“Jede wirksame Änderung an einem Mapping und jeder wirksame Abgleich bei der Anmeldung erzeugt einen Beleg. Der Grant-Zähler zeigt, wie viele Identitäten aktuell durch ein Mapping begründet sind.