Identität zuerst: Keycloak als zentraler Anmeldedienst
Jeder Baustein, den du vor der Identität aufsetzt, bekommt eine eigene Benutzerverwaltung und bleibt eine Insel. Deshalb beginnt der Aufbau mit dem Verzeichnis und dem Anmeldedienst davor.
KC=/opt/keycloak/bin
$KC/kcadm.sh config credentials \
--server https://sso.example.de --realm master --user admin
$KC/kcadm.sh create realms -s realm=firma -s enabled=true
$KC/kcadm.sh create clients -r firma \
-s clientId=nextcloud \
-s 'redirectUris=["https://cloud.example.de/*"]' \
-s publicClient=false -s standardFlowEnabled=true
$KC/kcadm.sh create groups -r firma -s name=abteilung-technik
# Der Endpunkt, den jede angebundene Anwendung später braucht
curl -s https://sso.example.de/realms/firma/.well-known/openid-configuration | jq .issuerLege die Gruppen von Anfang an so an, wie du sie später in Dateiablage, Chat und Wiki brauchst, und nimm sie über einen Group-Mapper in das Token auf. Eine nachträgliche Umstellung der Gruppenlogik bedeutet, dass du Freigaben in allen angebundenen Anwendungen erneut vergeben musst.