docs: le jeton est émis par notre API, Keycloak est reporté #84
No reviewers
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
g2/enervision!84
Loading…
Reference in a new issue
No description provided.
Delete branch "lenaic/0-decision-authentification"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Le tableau des décisions annonçait Keycloak comme arbitré depuis le 31 août, alors que l'équipe construit un jeton maison depuis deux jours. Marvin a écrit toute la brique d'authentification sur cette base, Olivier a supprimé la base
keycloakdu serveur et l'a signalé comme un écart avec ce document. Le document disait encore l'inverse des deux.Ce que ça corrige
Les onze mentions de Keycloak. La décision devient « jeton émis par notre API », et une seconde ligne dit que Keycloak est reporté, pas écarté, avec une condition de bascule datée dans la fiche ADR.
Deux erreurs au passage : le plan d'adressage annonçait PostgreSQL sur 5432 alors qu'il est sur 5433, et il était encore attribué à Justine.
Ce que ça change au plan de charge
La ligne Keycloak à trois jours-homme devient authentification par jeton à un, chez Marvin. Le total passe de 46 à 44 jours-homme, le déficit de 15 à 13.
La fiche ADR 0002
Elle trace l'alternative écartée avec ce que Keycloak apporte réellement, et pourquoi le rapport n'est pas bon sur dix jours. Elle assume la conséquence : nous écrivons l'authentification nous-mêmes, donc la rotation de clé, l'expiration et la révocation sont à notre charge, et cela doit figurer au rapport de sécurité de l'EC04.
L'index des ADR est ouvert au passage : convention de nommage, et pourquoi la série du groupe commence à 0001 alors que des ADR-005 et 006 sont cités ailleurs. Ces numéros appartiennent aux dossiers individuels.