Skip to content

Utilisateur, groupe et droits SonarQube

Ce document décrit le modèle d'accès mis en place dans SonarQube pour chaque projet DSO : qui accède à l'analyse, avec quelles permissions, et comment les rôles sont synchronisés depuis les groupes Keycloak.


Vue par rôle

Ce que chaque rôle Console obtient réellement dans SonarQube. Les chemins /console/<rôle> sont réservés à l'administration plateforme et distincts des rôles projet /<slug>/console/<rôle> :

Rôle ConsoleGroupe KeycloakAccès obtenu dans SonarQube
Admin plateforme/console/adminAdminister System + profils/gates + création de projets + scan (global)
Administrateur projet/<slug>/console/adminAdmin du projet + scan, codeviewer, issueadmin, securityhotspotadmin
DevOps/<slug>/console/devopsscan + user + codeviewer + issueadmin + securityhotspotadmin
Développeur/<slug>/console/developeridentique DevOps (mêmes permissions projet)
Lecture seule/<slug>/console/readeruser + codeviewer (projet, visualisation)
Lecture seule/console/readeruser + codeviewer (tous projets, visualisation)
Security/<slug>/console/securityidentique DevOps (mêmes permissions projet)
Security/console/securityidentique DevOps (tous projets)
GuestAucun accès

1. Authentification : SonarQube via OIDC Keycloak

  • Les utilisateurs se connectent à SonarQube via OIDC (Keycloak). Aucun compte/mot de passe local à gérer.
  • La Console approvisionne, pour chaque projet, un groupe Sonar et lui applique un modèle de permissions (permission template) déduit des groupes OIDC.

2. Groupes Keycloak et permissions SonarQube

La Console mappe chaque groupe OIDC vers un ensemble de permissions projet SonarQube.

Groupe KeycloakPermissions SonarQube (projet)
/console/adminadmin, profileadmin, gateadmin, scan, provisioning (permissions globales)
/console/security, /console/readerAppliquent les groupes /<slug>/console/security / /<slug>/console/reader sur chaque projet
/<slug>/console/adminadmin, scan, user, codeviewer, issueadmin, securityhotspotadmin
/<slug>/console/devopsscan, user, codeviewer, issueadmin, securityhotspotadmin
/<slug>/console/developerscan, user, codeviewer, issueadmin, securityhotspotadmin
/<slug>/console/securityscan, user, codeviewer, issueadmin, securityhotspotadmin
/<slug>/console/readeruser, codeviewer

Égalité devops = developer = security. Sur un projet, les trois rôles devops, developer et security reçoivent exactement les mêmes permissions (scan, user, codeviewer, issueadmin, securityhotspotadmin). Seul admin ajoute admin. reader se limite à user + codeviewer.


3. Points d'attention

  • Developer et Security ne sont pas en lecture seule. Contrairement à Vault, ils disposent de scan (exécution d'analyse) et de issueadmin/securityhotspotadmin (traitement des tickets de sécurité).

4. Qui gère quoi ?

ÉlémentGéré par
Identité OIDC / groupes KeycloakKeycloak
Groupes Sonar, permissions, templatesConsole (automatique)
Application des droitsSonarQube