goauthentik / goauthentik/authentik
LDAP Provider Entitlements
- Dominant language
- Python
- Stars
- 25.6k
- Forks
- 2k
- Avg merge
- 1d 2h
- Merged PRs (30d)
- 659
Description
**Is your feature request related to a problem? Please describe.**
Entitlements seem to be missing in the LDAP provider. Without entitlements, we have to keep using groups-as-roles for LDAP consumers.
**Describe the solution you'd like**
I would like to see a separate entitlements tree
```
dn: cn=login,ou=entitlements,dc=ldap,dc=goauthentik,dc=io
objectClass: goauthentik.io/ldap/entitlement
objectClass: group
objectClass: groupOfNames
objectClass: groupOfUniqueNames
objectClass: posixGroup
cn: login
member: cn=dminuoso,ou=users,dc=ldap,dc=goauthentik,dc=io
...
```
And then having memberOf entries generated along-side of groups.
```
dn: cn=dminuoso,ou=users,dc=ldap,dc=goauthentik,dc=io
memberOf: cn=authentik Admins,ou=groups,dc=ldap,dc=goauthentik,dc=io
memberOf: cn=login,ou=entitlements,dc=ldap,dc=goauthentik,dc=io
...
```
**Describe alternatives you've considered**
- Another approach might be to generate groups based on whatever `groups` attribute is generated after [(not-yet-existing) property mappings](https://github.com/goauthentik/authentik/issues/2573) have ran. Then whether you get authentik groups, entitlements or both as LDAP groups would be user controllable via python code.
**Additional context**
N/A
Contributor guide
Assessment
This issue has not been assessed yet.