Cf ESUP-Days n°39#15%3A30%E2%80%93Grouper5.xetSCIM slide 27 le portail Gravitee proposée poussé par l'AMUE propose, en plus de SAML/OIDC, la possibilité de synchroniser les utilisateurs et les groupes (qui vont correspondre à des rôles) via SCIM 2.
...
Actuellement, le gravitee de l'amue est proposée proposé via https en présentant un certificat Harica avec une chaîne dont la racine est le certificat 2021 en auto-signé. Cela ne pose pas de problème sur quasiment l'ensemble des systèmes... mis à part sur java pour qui il faut préférer la chaîne Harica alternative présentant le certificat 2021 signé lui-même par celui de 2015 (présent dans les trustore java par défaut).
La JVM embarqué embarquée par le docker grouper est une JVM Amazon Corretto dont le trustore n'est pas celui du système. Aussi, on ne peut pas utiliser simplement une commande type update-ca-trust (équivalent de du update-ca-certificates de debian sous rocky), il nous faut écraser le truststore par défaut proposé par la JVM.
...
| Bloc de code | ||
|---|---|---|
| ||
FROM i2incommon/grouper:6.1.0
COPY ca-certificates/ /tmp/ca-certificates/
RUN for cert in /tmp/ca-certificates/*.crt; do \
alias=$(basename "$cert" .crt); \
keytool -importcert \
-noprompt \
-trustcacerts \
-alias "$alias" \
-file "$cert" \
-keystore /usr/lib/jvm/java-17-amazon-corretto/lib/security/cacerts \
-storepass changeit; \
done \
&& rm -rf /tmp/ca-certificates/ |
On n'a plus qu'à disposer le certificat Harica dans le répertoire ca-certificates :
| Bloc de code | ||
|---|---|---|
| ||
cat /opt/grouperContainer/ca-certificates/HARICA_TLS_RSA_Root_CA_2021.crt -----BEGIN CERTIFICATE----- MIIFpDCCA4ygAwIBAgIQOcqTHO9D88aOk8f0ZIk4fjANBgkqhkiG9w0BAQsFADBs MQswCQYDVQQGEwJHUjE3MDUGA1UECgwuSGVsbGVuaWMgQWNhZGVtaWMgYW5kIFJl c2VhcmNoIEluc3RpdHV0aW9ucyBDQTEkMCIGA1UEAwwbSEFSSUNBIFRMUyBSU0Eg Um9vdCBDQSAyMDIxMB4XDTIxMDIxOTEwNTUzOFoXDTQ1MDIxMzEwNTUzN1owbDEL MAkGA1UEBhMCR1IxNzA1BgNVBAoMLkhlbGxlbmljIEFjYWRlbWljIGFuZCBSZXNl YXJjaCBJbnN0aXR1dGlvbnMgQ0ExJDAiBgNVBAMMG0hBUklDQSBUTFMgUlNBIFJv b3QgQ0EgMjAyMTCCAiIwDQYJKoZIhvcNAQEBBQADggIPADCCAgoCggIBAIvC569l mwVnlskNJLnQDmT8zuIkGCyEf3dRywQRNrhe7Wlxp57kJQmXZ8FHws+RFjZiPTgE 4VGC/6zStGndLuwRo0Xua2s7TL+MjaQenRG56Tj5eg4MmOIjHdFOY9TnuEFE+2uv a9of08WRiFukiZLRgeaMOVig1mlDqa2YUlhu2wr7a89o+uOkXjpFc5gH6l8Cct4M pbOfrqkdtx2z/IpZ525yZa31MJQjB/OCFks1mJxTuy/K5FrZx40d/JiZ+yykgmvw Kh+OC19xXFyuQnspiYHLA6OZyoieC0AJQTPb5lh6/a6ZcMBaD9YThnEvdmn8kN3b LW7R8pv1GmuebxWMevBLKKAiOIAkbDakO/IwkfN4E8/BPzWr8R0RI7VDIp4BkrcY AuUR0YLbFQDMYTfBKnya4dC6s1BG7oKsnTH4+yPiAwBIcKMJJnkVU2DzOFytOOqB AGMUuTNe3QvboEUHGjMJ+E20pwKmafTCWQWIZYVWrkvL4N48fS0ayOn7H6NhStYq E613TBoYm5EPWNgGVMWX+Ko/IIqmhaZ39qb8HOLubpQzKoNQhArlT4b4UEV4AIHr W2jjJo3Me1xR9BQsQL4aYB16cmEdH2MtiKrOokWQCPxrvrNQKlr9qEgYRtaQQJKQ CoReaDH46+0N0x3GfZkYVVYnZS6NRcUk7M7jAgMBAAGjQjBAMA8GA1UdEwEB/wQF MAMBAf8wHQYDVR0OBBYEFApII6ZgpJIKM+qTW8VX6iVNvRLuMA4GA1UdDwEB/wQE AwIBhjANBgkqhkiG9w0BAQsFAAOCAgEAPpBIqm5iFSVmewzVjIuJndftTgfvnNAU X15QvWiWkKQUEapobQk1OUAJ2vQJLDSle1mESSmXdMgHHkdt8s4cUCbjnj1AUz/3 f5Z2EMVGpdAgS1D0NTsY9FVqQRtHBmg8uwkIYtlfVUKqrFOFrJVWNlar5AWMxaja H6NpvVMPxP/cyuN+8kyIhkdGGvMA9YCRotxDQpSbIPDRzbLrLFPCU3hKTwSUQZqP JzLB5UkZv/HywouoCjkxKLR9YjYsTewfM7Z+d21+UPCfDtcRj88YxeMn/ibvBZ3P zzfF0HvaO7AWhAw6k9a+F9sPPg4ZeAnHqQJyIkv3N3a6dcSFA1pj1bF1BcK5vZSt jBWZp5N99sXzqnTPBIWUmAD04vnKJGW/4GKvyMX6ssmeVkjaef2WdhW+o45WxLM0 /L5H9MG0qPzVMIho7suuyWPEdr6sOBjhXlzPrjoiUevRi7PzKzMHVIf6tLITe7pT BGIBnfHAT+7hOtSLIBD6Alfm78ELt5BGnBkpjNxvoEppaZS3JGWg/6w/zgH7IS79 aPib8qXPMThcFarmlwDB31qlpzmq6YR/PFGoOtmUW4y/Twhx5duoXNTSpv4Ao8YW xw/ogM4cKGR0GQjTQuPOAF1/sdwTsOEFy9EgqoZ0njnnkf3/W9b3raYvAwtt41dU 63ZTGI0RmLo= -----END CERTIFICATE----- |
Le même Dockerfile pourra être est partagé avec l'ensemble des 3 services/images docker grouper, mais il faudra les rebuilder à chaque fois pour prise en compte d'une modification du Dockerfile.
...
On peut aussi rajouter un --build dans /etc/systemd/system/grouper-docker-compose@.service simplement :
| Bloc de code | ||
|---|---|---|
| ||
... ExecStart=/usr/bin/docker compose up grouper-%i -d --remove-orphans --build ... |
...
Notez que cette modification peut vous permettre d'ajouter d'autres certificats internes, par exemple le certificat racine autosigné de votre Microsoft Active Directory (AD).
...
La récupération du bearerToken sur le Gravitee Amue via oidc fonctionne via client_secret_basic tel que décrit sur https://openid.net/specs/openid-connect-core-1_0.html#ClientAuthentication
...
C'est ce qu'on a fait ici (PRon en fait un Pull Request au passage) : https://github.com/Internet2/grouper/pull/262
Sans l'intégration de ce PR dans le grouper, vous pouvez l'embarquer en écrasant la classe (une fois compilée) WsBearerTokenExternalSystem.class par défaut (vous pouvez y ajouter les fichiers de propriétés également).
Pour appliquer ces modifications on positionne l'ensemble des fichiers/classes modifiés dans /opt/grouperContainer :
...
Si vous voulez également d' avoir l'interface web qui vous permet directement de configurer le "endpoint" ( configurer via l'outil configuration sinon) dans ce cadre, vous pouvez aussi récupérer le PR https://github.com/Internet2/grouper/pull/263
...
→ grouper.wsBearerToken.sandbox-api-amue.endpoint in properties file: grouper-loader.properties properties ici donc
Utilisation
Avec ces modifications, l'envoi des groupes et utilisateurs depuis Grouper vers le Gravitee de l'AMUE via SCIM est fonctionnel.
...