apache / apache/cloudstack

[SAML Groups] Allow linking accounts/domains to SAML groups

Ouverte
#12,212 3 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
component:saml
Langage dominant
Java
Étoiles
3.1k
Forks
1.4k
Merge moyen
6 j 19 h
PR mergées (30 j)
32

Description

Most SAML IdPs are able to provide group information for the authenticated user in the form of a SAML attribute (with many values for each group the user is in). It would be useful to be able to use the groups in the same way that LDAP groups can, such as to give a user access to certain accounts.

Here is an example SAML response from AWS Identity Center showing how groups are formatted.

```xml


ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-1732
ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-2026
ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-1814
ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-1722
ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-1748
ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-1730
ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-1953
ourdomainhere.internal//S-1-5-21-3122984950-2570546592-4150994639-1836


rhys@ourdomainhere.internal


```

This would be a useful feature to have as with more companies moving to a more "serverless" / "cloud-native" (insert your favourite buzzword here) it is becoming less common to an easy way to connect to the user directory with LDAP.

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Commencez par localiser la gestion existante des groupes LDAP ainsi que les points d’entrée de l’analyse des attributs SAML ou de l’authentification. Définissez comment l’attribut de groupes SAML multivalué doit être associé à l’accès aux comptes ou aux domaines, puis vérifiez que ces associations fournissent le même comportement d’accès que les groupes LDAP.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
java
Domaine
authentication, authorization
Type d'issue
Fonctionnalité
Difficulté
5/5
Temps estimé
Plus d'une semaine
Activité
Calme
Clarté
À clarifier
Accessibilité débutants
35/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.