Keyboard shortcuts

Press ← or → to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Acces temporaire

Un acces temporaire donne un role de fichiers a un nom d’utilisateur jusqu’a une date, en plus des roles qu’il tient deja : un prestataire pour une livraison, un support pour une journee. Le nom peut etre un compte local ou une identite qu’apporte un JWT ou le service d’autorisation.

[[admin.roles]]
name = "support"
permissions = ["overview", "sessions", "grant"]

[admin.grants]
persist_file = "/var/lib/craft-file-gate/grants.json"   # ou backend = "configmap"
max_duration_secs = 604800                              # 7 jours

Toutes les cles : Reference [admin.grants].

  • Qui accorde : un role admin qui tient la permission grant, depuis l’onglet « Temporary access » de la console ou POST /admin/grants (S’authentifier). Tout role de [[roles]] peut etre accorde, jamais un role admin. Un motif est obligatoire ; l’accord et sa revocation sont dans la piste (grant_add, grant_revoke).
  • Le nom : la console propose les comptes locaux et les noms qu’une porte de fichiers a authentifies dans les 7 derniers jours, sur cette instance. Un nom jamais vu est accepte avec un avertissement : il n’ouvre rien tant que personne ne se connecte sous ce nom.
  • La duree : 1 h, 8 h, 24 h, 48 h, 7 jours ou une date de fin, au plus max_duration_secs.
  • A la fin (date atteinte ou revocation) : les sessions SFTP que l’acces a servies et les transferts REST en cours sous ses montages sont coupes, un upload en cours est abandonne ; chaque requete REST suivante est jugee sans lui. Une session ouverte avant l’accord ne le voit pas.
  • Plusieurs instances : l’acces vit dans un fichier ou la ConfigMap <release>-access (l’un des deux avec [cluster]), relu toutes les reread_interval_secs ; une autre instance l’applique et le coupe a sa relecture suivante. Les horloges sont supposees synchronisees (NTP).