...
Scaricare su file la situazione attuale del mapping per INFN-Cloud:
No Format openstack mapping show -f json -c rules infn-cc-sso > infn-cloud-map.json
dal file infn-cloud-map.json bisogna rimuovere la radice "rules" e tenere solo il valore (array) contenuto fra le parentesi quadre (comprese)
Warning E` consigliato salvare un backup del file infn-cloud-map.json, nel caso fosse necessario ripristinare il mapping originario. Al momento non ci sono meccanismi di backup per l'insieme di regole memorizzate in Keystone.
Aggiungere una nuova regola nel file infn-cloud-map.json seguendo questo modello:
No Format { "local": [ { "user": { "type": "ephemeral", "name": "{0}_iam", "email": "{1}" } }, { "projects": [ { "name": "nome-del-progetto-in-CloudVeneto", "roles": [ { "name": "Member" } ] } ] } ], "remote": [ { "type": "OIDC_CLAIM_preferred_username" }, { "type": "OIDC_CLAIM_email" }, { "type": "OIDC_CLAIM_iss", "any_one_of": [ "https://iam.cloud.infn.it/" ] }, { "regex": true, "type": "OIDC_CLAIM_groups", "any_one_of": [ "regular-expression-per-il-gruppo-in-IAM" ] } ] },Una regular expression per il gruppo in genere e` del tipo ".*stringa.*", ad esempio: ".*developers.*" o ".*ml-infn.*"
Aggiornare Keystone con le nuove regole:
No Format openstack mapping set --rules infn-cloud-map.json infn-cc-sso
Utente infn-cloud-monitoring-test
| Code Block | ||
|---|---|---|
| ||
openstack role add --user infn-cloud-monitoring-test --project $project _member_
openstack role assignment list --user infn-cloud-monitoring-test --names |
Accounting
In cld-acct:
- Modificare LIST_PROJECTS in /usr/local/bin/caso-infncloud.sh
- Aggiungere il mapping tra gruppo IAM e progetto locale in /etc/caso-infncloud/voms.json
...