Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

  • Scaricare su file la situazione attuale del mapping per INFN-Cloud: 

    No Format
    openstack mapping show -f json -c rules infn-cc-sso > infn-cloud-map.json

    dal file infn-cloud-map.json bisogna rimuovere la radice "rules" e tenere solo il valore (array) contenuto fra le parentesi quadre (comprese)

    Warning

    E` consigliato salvare un backup del file infn-cloud-map.json, nel caso fosse necessario ripristinare il mapping originario. Al  momento non ci sono meccanismi di backup per l'insieme di regole memorizzate in Keystone.


  • Aggiungere una nuova regola nel file infn-cloud-map.json seguendo questo modello: 

    No Format
        {
          "local": [
            {
              "user": {
                "type": "ephemeral",
                "name": "{0}_iam",
                "email": "{1}"
              }
            },
            {
              "projects": [
                {
                  "name": "nome-del-progetto-in-CloudVeneto",
                  "roles": [
                    {
                      "name": "Member"
                    }
                  ]
                }
              ]
            }
          ],
          "remote": [
            {
              "type": "OIDC_CLAIM_preferred_username"
            },
            {
              "type": "OIDC_CLAIM_email"
            },
            {
              "type": "OIDC_CLAIM_iss",
              "any_one_of": [
                "https://iam.cloud.infn.it/"
              ]
            },
            {
              "regex": true,
              "type": "OIDC_CLAIM_groups",
              "any_one_of": [
                "regular-expression-per-il-gruppo-in-IAM"
              ]
            }
          ]
        },
    
    

    Una regular expression per il gruppo in genere e` del tipo ".*stringa.*", ad esempio: ".*developers.*" o ".*ml-infn.*"


  • Aggiornare Keystone con le nuove regole: 

    No Format
    openstack mapping set --rules infn-cloud-map.json infn-cc-sso


  • Testare usando le istruzioni disponibili in https://baltig.infn.it/infn-cloud/wp1/cloud-federation-preliminary-checks#check-of-oidc-authentication

Utente infn-cloud-ops

Code Block
languagebash
openstack role add --user infn-cloud-ops --project $project member
openstack role add --user infn-cloud-ops --project $project accounting
openstack role assignment list --user infn-cloud-ops --names

...