Skip to content

docs: publier les fiches RBAC outils sous administration/rbac - #103

Open
shikanime wants to merge 3 commits into
mainfrom
docs/rbac-fiches
Open

docs: publier les fiches RBAC outils sous administration/rbac#103
shikanime wants to merge 3 commits into
mainfrom
docs/rbac-fiches

Conversation

@shikanime

@shikanime shikanime commented Aug 19, 2026

Copy link
Copy Markdown
Member

Issues liées

Closes #102


Quel est le comportement actuel ?

Les fiches de droits fins (RBAC) par outil de la chaîne DevSecOps (Console CPiN, Vault, Keycloak, Harbor, Nexus, SonarQube, Grafana) n’étaient documentées que dans le dépôt interne documentation-interne-socle, inaccessible au public.

Quel est le nouveau comportement ?

Les 7 fiches sont publiées dans la documentation grand public sous docs/administration/rbac/ (markdown pur, sans image locale), avec une section dédiée « Droits fins (RBAC outils) » enregistrée dans docs/.vitepress/sidebar.json (groupe « Administration de la console »).

Les références croisées mortes (liens vers des fiches et l’ADR-014 internes non publiées) ont été retirées pour permettre le build VitePress. Les PR internes correspondantes (#94 à #101) ont été fermées.

Cette PR introduit-elle un breaking change ?

Non.

Autres informations

  • sidebar.json : JSON valide, 7 liens ↔ 7 fichiers.
  • config.ts consomme sidebar.json directement.
  • Build VitePress : 0 lien mort, exécution locale et CI vertes.

@shikanime

Copy link
Copy Markdown
Member Author

/requesting-code-review — verdict: PASSED

Independent reviewer + static gates, all green:

  • Sidebar (sidebar.json) : JSON valide, groupe « Droits fins (RBAC outils) » correctement imbriqué sous « Administration de la console », 7 liens ↔ 7 fichiers (aucun lien cassé).
  • Tables Markdown : colonnes cohérentes sur les 7 fiches (pipes échappés <RO|RW> gérés).
  • Titres : aucune parenthèse résiduelle.
  • Scan sécurité : aucun secret hardcodé, injection shell/eval/pickle, ou SQL.
  • Scoping /console/<role> : présent uniquement dans les intros, pas comme identité de groupe Keycloak dans les tableaux.

PR prête pour relecture humaine.

@shikanime
shikanime marked this pull request as ready for review August 19, 2026 12:05
@shikanime shikanime changed the title Ajout des fiches RBAC outils sous administration/rbac docs: publier les fiches RBAC outils sous administration/rbac Aug 19, 2026
@shikanime

Copy link
Copy Markdown
Member Author

Revue adversariale vs console/apps/server-nestjs — corrections appliquées (cd7095c)

Chaque point a été vérifié ligne à ligne contre le code (packages/shared/src/utils/permissions.ts, modules/{project,registry,nexus,sonarqube,vault,keycloak,argocd,observability}) avant correction :

  • Développeur ≠ accès secrets : le code n'accorde ni SEE_SECRETS ni REPLAY_HOOKS au rôle developer (project.utils.ts) ; la fiche Console CPiN disait l'inverse dans sa vue par rôle et ses points d'attention. Corrigé dans les deux endroits.
  • platform-admin/security/readonly ne sont pas des groupes Keycloak : un seul chemin plateforme existe par plugin (/console/admin|readonly|security, cf. constantes registry/nexus/sonarqube/vault/argocd). Les mappings différenciés console-admin vs platform-admin annoncés pour Grafana/Sonar/Nexus n'ont aucun support code. Toutes les tables remplacées par les chemins /console/* réels.
  • Vault : les groupes d'identité Vault sont nommés console-* et aliasés vers /console/*, porteurs des policies internes platform--*. La mention « Métadonnées KV » sur la policy security (absente du code) a été retirée.
  • Harbor : le groupe racine /<slug> est en Limited Guest, pas «Guest access level 3».

Les bits PROJECT_PERMS, les matrices projet Harbor/Nexus/Sonar/Vault et l'arborescence Keycloak restaient conformes — inchangés.

Vérification post-push : PR head = cd7095c, état open.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

💡 [REQUEST] - Ajouter la définition des RBAC

1 participant