Zum Inhalt springen

Identität und SSO-Berechtigungs-Mappings

Plattform-Admins ordnen verifizierte Werte aus dem Identity-Provider eines Kunden den Rollen in NomOS zu.

Ein Mapping vergleicht einen exakten, gross-/kleinschreibungssensitiven Wert aus dem konfigurierten groups- oder roles-Claim. Beide Claims müssen String-Listen sein; skalare und unbekannte Werte bewirken nichts.

Mappings sind an den Issuer gebunden. Ein Wert eines anderen Identity-Providers kann das Mapping nicht aktivieren.

Der Zieltyp begrenzt die auswählbaren Rollen:

Raum-Rollen

member oder room_owner in einem ausgewählten Raum.

Plattform-Rollen

tenant_admin oder auditor auf Plattform-Ebene.

Funktionale Quer-Rollen

architecture, security oder business für rein lesenden Entscheid-Zugriff über Räume hinweg.

Ein neues Mapping erzeugt allein noch keinen Zugriff. Es wirkt bei der nächsten Anmeldung oder Token-Erneuerung einer betroffenen Person mit dem zugeordneten Wert.

Beim autoritativen Abgleich entfernt ein fehlender Wert den Grant dieses Mappings bei der nächsten Anmeldung oder Token-Erneuerung. Additive Mappings behalten den zuletzt bestätigten Grant.

Änderungen an Identität, Wert, Ziel oder Rolle sowie das Löschen widerrufen bestehende Grants sofort. Ein geändertes Mapping vergibt erst nach der nächsten Anmeldung oder Token-Erneuerung wieder Zugriff.

Zugriff aus einem anderen Mapping bleibt. Manuelle Mitgliedschaften und manuell vergebene funktionale Rollen gewinnen immer und werden vom Claim-Abgleich nie verändert.

Jede wirksame Änderung an einem Mapping und jeder wirksame Abgleich bei der Anmeldung erzeugt einen Beleg. Der Grant-Zähler zeigt, wie viele Identitäten aktuell durch ein Mapping begründet sind.