goauthentik / goauthentik/authentik

LDAP Provider Entitlements

Open
#13,416 0 comments 7 reactions 0 assignees View on GitHub
enhancement enhancement/confirmed
Dominant language
Python
Stars
25.6k
Forks
2k
Avg merge
1d 2h
Merged PRs (30d)
659

Description

**Is your feature request related to a problem? Please describe.**
Entitlements seem to be missing in the LDAP provider. Without entitlements, we have to keep using groups-as-roles for LDAP consumers.

**Describe the solution you'd like**

I would like to see a separate entitlements tree

```
dn: cn=login,ou=entitlements,dc=ldap,dc=goauthentik,dc=io
objectClass: goauthentik.io/ldap/entitlement
objectClass: group
objectClass: groupOfNames
objectClass: groupOfUniqueNames
objectClass: posixGroup
cn: login
member: cn=dminuoso,ou=users,dc=ldap,dc=goauthentik,dc=io
...
```

And then having memberOf entries generated along-side of groups.

```
dn: cn=dminuoso,ou=users,dc=ldap,dc=goauthentik,dc=io
memberOf: cn=authentik Admins,ou=groups,dc=ldap,dc=goauthentik,dc=io
memberOf: cn=login,ou=entitlements,dc=ldap,dc=goauthentik,dc=io
...
```
**Describe alternatives you've considered**
- Another approach might be to generate groups based on whatever `groups` attribute is generated after [(not-yet-existing) property mappings](https://github.com/goauthentik/authentik/issues/2573) have ran. Then whether you get authentik groups, entitlements or both as LDAP groups would be user controllable via python code.

**Additional context**
N/A

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.