Access Control: Add fine-grained access control to ldap handlers (#35525)
* Add new accesscontrol action for ldap config reload * Update ldapAdminEditRole with new ldap config reload permission * wrap /ldap/reload with accesscontrol authorize middleware * document new action and update fixed:ldap:admin:edit with said action * add fake accesscontrol implementation for tests * Add accesscontrol tests for ldap handlers Co-authored-by: Ursula Kallio <73951760+osg-grafana@users.noreply.github.com>
This commit is contained in:
co-authored by
Ursula Kallio
parent
6707b61434
commit
36c997a625
@@ -21,7 +21,7 @@ Fixed roles | Permissions | Descriptions
|
||||
`fixed:users:org:read` | `org.users:read` | Allows to get user organizations.
|
||||
`fixed:users:org:edit` | All permissions from `fixed:users:org:read` and <br>`org.users:add`<br>`org.users:remove`<br>`org.users.role:update` | Allows every read action for user organizations and in addition allows to administer user organizations.
|
||||
`fixed:ldap:admin:read` | `ldap.user:read`<br>`ldap.status:read` | Allows to read LDAP information and status.
|
||||
`fixed:ldap:admin:edit` | All permissions from `fixed:ldap:admin:read` and <br>`ldap.user:sync` | Allows every read action for LDAP and in addition allows to administer LDAP.
|
||||
`fixed:ldap:admin:edit` | All permissions from `fixed:ldap:admin:read` and <br>`ldap.user:sync`<br>`ldap.config:reload` | Allows every read action for LDAP and in addition allows to administer LDAP.
|
||||
`fixed:settings:admin:edit` | `settings:write` | Update all settings
|
||||
|
||||
## Default built-in role assignments
|
||||
|
||||
@@ -61,6 +61,7 @@ Actions | Applicable scopes | Descriptions
|
||||
`ldap.user:read` | n/a | Get a user via LDAP.
|
||||
`ldap.user:sync` | n/a | Sync a user via LDAP.
|
||||
`ldap.status:read` | n/a | Verify the LDAP servers’ availability.
|
||||
`ldap.config:reload` | n/a | Reload the LDAP configuration.
|
||||
`status:accesscontrol` | `service:accesscontrol` | Get access-control enabled status.
|
||||
`settings:write` | `settings:**`<br>`settings:auth.saml:*`<br>`settings:auth.saml:enabled` (property level) | Update settings
|
||||
|
||||
|
||||
Reference in New Issue
Block a user