Identity Access Management
SSO
Keycloak-Clients gegen den Dienstekatalog und den Soll-/Ist-Vergleich der Gruppenrichtlinien – auf einem Screen, per Umschalter.
Lesenden Keycloak-Zugang einrichten
Vertraulichen Client mit Service Account im Realm anlegen und dem Servicekonto (realm-management) mindestens view-clients geben (für Konten/Gruppen zusätzlich view-users, query-groups). client_id:client_secret in der Keycloak-Integration als Secret-Referenz hinterlegen, testen, neu laden. PRISM liest nur und legt keine Clients, Benutzer, Gruppen oder Rollen in Keycloak an.
Abgleich fehlgeschlagen
Die Keycloak-Clientliste konnte nicht sicher gelesen werden. Integration, TLS und die reine view-clients-Berechtigung prüfen.
Nur Client-ID, Bezeichner, Protokoll und Aktivstatus – keine Secrets, Tokens oder Redirect-URIs.7890544d151ce5dbflüchtiger Vergleich| System | Soll | Ausgewählt beobachtet | Urteil |
|---|---|---|---|
| Nextcloud | bx-admins und bx-users | Nicht geprüft | Ungeprüft |
| GitLab | Nur bx-admins | Nicht geprüft | Ungeprüft |
| PRISM | Nur bx-admins | Nicht geprüft | Ungeprüft |
Soll: Nextcloud erlaubt bx-admins und bx-users; GitLab und PRISM erlauben ausschließlich bx-admins. Benutzer, Claims, Tokens, Client-Secrets und Providerantworten werden weder angenommen noch angezeigt.