Skip to content

Utilisateur et droits Nexus

Ce document décrit le modèle d'accès mis en place dans Nexus pour chaque projet DSO : qui peut publier ou télécharger des artefacts, et comment les rôles sont synchronisés depuis les groupes Keycloak.


Vue par rôle

Ce que chaque rôle Console obtient réellement dans Nexus. Les chemins /console/<rôle> sont réservés à l'administration plateforme et distincts des rôles projet /<slug>/console/<rôle> :

Rôle ConsoleGroupe KeycloakAccès obtenu dans Nexus
Admin plateforme/console/adminÉcriture (admin) sur tous les dépôts
Administrateur projet/<slug>/console/adminGérer le dépôt CI/CD du projet (écriture)
DevOps/<slug>/console/devopsDéployer des artefacts (écriture, projet)
Développeur/<slug>/console/developerTéléchargement de dépendances (lecture, projet)
Lecture seule/<slug>/console/readonlyLecture des packages/dépôts du projet
Lecture seule/console/readonlyLecture de tous les dépôts (plateforme)
Security/<slug>/console/securityLecture des dépôts du projet
Security/console/securityLecture de tous les dépôts (plateforme)
GuestAucun accès

1. Authentification : Nexus via OIDC Keycloak

  • Les utilisateurs se connectent à Nexus via OIDC (Keycloak).
  • La Console approvisionne, pour chaque projet, un rôle de sécurité (<name>-ID / <name>-role) et y rattache les groupes OIDC comme membres avec des privileges de lecture ou d'écriture.

2. Groupes Keycloak et portée Nexus

La Console répartit les chemins de groupes OIDC en deux ensembles : écriture (publish/deploy) et lecture (download/browse).

Groupe KeycloakType d'accès NexusPortée
/console/adminÉcriture (admin)Tous les dépôts
/console/securityLectureTous les dépôts (repos)
/console/readonlyLectureTous les dépôts
/<slug>/console/adminÉcritureDépôt CI/CD du projet <name>
/<slug>/console/devopsÉcriture (déployer artefacts)Dépôt du projet <name>
/<slug>/console/developerLecture (téléchargement dépendances)Dépôt du projet <name>
/<slug>/console/securityLectureDépôt du projet <name>
/<slug>/console/readonlyLecture (packages)Dépôt du projet <name>

3. Points d'attention

  • DevOps = déployer, Developer = télécharger. Les groupes admin/devops projet écrivent (publish artefacts, deploy) ; developer/security/readonly ne font que lire/télécharger.
  • Rôles agrégés par projet Nexus. Le rôle <name>-ID agrège les privilèges de tous les projets Nexus activés ; un groupe OIDC est rattaché à ce rôle avec le bon niveau (read/write).

4. Qui gère quoi ?

ÉlémentGéré par
Identité OIDC / groupes KeycloakKeycloak
Rôles & privilèges NexusConsole (automatique)