Diese Seite beschreibt die Einrichtung der Zugangskontrolle zur Silent AI Appliance. Durch die Zugangskontrolle wird festgelegt, welche Benutzer aus dem angebundenen Verzeichnis sich tatsächlich anmelden dürfen – unabhängig davon, ob sie im Verzeichnis vorhanden sind.
Die Zugangskontrolle erfolgt gruppenbasiert: Benutzer, die Mitglied einer definierten Gruppe im Verzeichnis sind, erhalten Zugang. Alle anderen werden beim Login abgewiesen.
Voraussetzung: Der Group Mapper muss konfiguriert sein (siehe Unterseite Mapping ).
Rolle silent-ai-access anlegen
Die Rolle kennzeichnet in Keycloak Benutzer, die sich an der Silent AI Appliance anmelden dürfen. Sie wird im folgenden Schritt mit der entsprechenden Gruppe aus dem Verzeichnis verknüpft.
-
Öffnen Sie im Realm
silentaiden BereichRealm roles. -
Klicken Sie auf
Create role. -
Tragen Sie folgende Werte ein:
|
Feld |
Wert |
|---|---|
|
Role name |
|
|
Description |
|
-
Speichern Sie die Rolle.
Gruppe mit Rolle verknüpfen
Die aus dem Verzeichnis synchronisierte Gruppe wird mit der zuvor angelegten Rolle silent-ai-access verknüpft. Dadurch erhalten alle Mitglieder der Gruppe die Rolle und damit die Zugangsberechtigung.
Die Gruppe muss im angebundenen Verzeichnis existieren und die berechtigten Benutzer enthalten. Im folgenden Beispiel heißt sie silent-ai-users – der tatsächliche Name hängt von der Benennung im Verzeichnis ab.
-
Öffnen Sie im Realm
silentaiden BereichGroups. -
Wählen Sie die Gruppe
silent-ai-usersaus der Liste der synchronisierten Gruppen aus. -
Wechseln Sie auf den Reiter
Role mapping. -
Klicken Sie auf
Assign role. -
Stellen Sie den Filter oben links von
Filter by clientsaufFilter by realm rolesum.
Filter-Umschaltung auf Filter by realm roles -
Wählen Sie die Rolle
silent-ai-accessaus und bestätigen Sie mitAssign.
Gruppe mit Rolle verknüpfen
Die aus dem Verzeichnis synchronisierte Gruppe wird mit der zuvor angelegten Rolle silent-ai-access verknüpft. Dadurch erhalten alle Mitglieder der Gruppe die Rolle und damit die Zugangsberechtigung.
Die Gruppe muss im angebundenen Verzeichnis existieren und die berechtigten Benutzer enthalten. Im folgenden Beispiel heißt sie silent-ai-users – der tatsächliche Name hängt von der Benennung im Verzeichnis ab.
-
Öffnen Sie im Realm
silentaiden BereichGroups. -
Wählen Sie die Gruppe
silent-ai-usersaus der Liste der synchronisierten Gruppen aus. -
Wechseln Sie auf den Reiter
Role mapping. -
Klicken Sie auf
Assign role. -
Stellen Sie den Filter oben links von
Filter by clientsaufFilter by realm rolesum.[Screenshot: Filter-Umschaltung auf
Filter by realm roles– wird nachgeliefert] -
Wählen Sie die Rolle
silent-ai-accessaus und bestätigen Sie mitAssign.
Browser Flow duplizieren
Der Zugang wird über einen angepassten Browser Flow gesteuert. Da der mitgelieferte Standard-Flow nicht verändert werden sollte, wird er dupliziert und die Kopie anschließend erweitert.
-
Öffnen Sie im Realm
silentaiden BereichAuthentication. -
Öffnen Sie im Reiter
Flowsin der Zeile des Flowsbrowserdas Kontextmenü (Drei-Punkte-Icon rechts) und wählen SieDuplicate.
Kontextmenü -
Im Dialog tragen Sie folgende Werte ein und bestätigen mit
Duplicate:
|
Feld |
Wert |
|---|---|
|
Name |
|
|
Description |
|
Access-Check-Sub-Flow einbauen
Im duplizierten Flow browser-silentai wird ein zusätzlicher Sub-Flow angelegt, der prüft, ob der angemeldete Benutzer die Rolle silent-ai-access besitzt. Ist dies nicht der Fall, wird der Zugang verweigert.
Sub-Flow anlegen
-
Öffnen Sie im Bereich
Authenticationden Flowbrowser-silentai. -
Klicken Sie oberhalb der Flow-Struktur auf
Add sub-flow. -
Tragen Sie folgende Werte ein und bestätigen Sie mit
Add:
|
Feld |
Wert |
|---|---|
|
Name |
|
|
Description |
|
|
Flow type |
|
-
Setzen Sie den Requirement-Wert des neuen Sub-Flows auf
Conditional.
Condition hinzufügen
-
Klicken Sie innerhalb des
Access CheckSub-Flows aufAdd step. -
Wählen Sie
Condition - user roleaus. -
Öffnen Sie in der Zeile der Condition das Zahnrad-Icon (Einstellungen).
-
Tragen Sie folgende Werte ein und speichern Sie:
|
Feld |
Wert |
|---|---|
|
Alias |
|
|
User role |
|
|
Negate output |
|
-
Setzen Sie den Requirement-Wert der Condition auf
Required.
Deny access hinzufügen
-
Klicken Sie im
Access CheckSub-Flow erneut aufAdd step. -
Wählen Sie
Deny accessaus. -
Setzen Sie den Requirement-Wert auf
Required.
Flow aktivieren
Der neu angelegte Flow browser-silentai muss im Realm als aktiver Browser Flow gesetzt werden, damit er bei der Anmeldung tatsächlich verwendet wird.
-
Öffnen Sie im Realm
silentaiden BereichAuthentication. -
Öffnen Sie im Reiter
Flowsin der Zeile des Flowsbrowser-silentaidas Kontextmenü (Drei-Punkte-Icon rechts) und wählen SieBind flow. -
Wählen Sie als Binding Type
Browser flowaus und bestätigen Sie mitSave.
Nach dem Speichern wird bei jedem Anmeldeversuch am Silent AI Frontend die Zugangskontrolle durchgeführt. Benutzer ohne die Rolle silent-ai-access werden beim Login abgewiesen.
Zugangskontrolle testen
Nach Abschluss der Konfiguration sollte die Zugangskontrolle mit mindestens zwei Testkonten überprüft werden:
-
Berechtigter Benutzer: Mitglied der Gruppe
silent-ai-users– die Anmeldung am Silent AI Frontend muss erfolgreich durchlaufen. -
Nicht berechtigter Benutzer: Nicht Mitglied der Gruppe – der Login muss mit einer entsprechenden Fehlermeldung abgewiesen werden.
Beide Tests sollten nach jeder Änderung an Flow, Rolle oder Gruppenmitgliedschaft wiederholt werden.