| Platformclusters | OAuth met Keycloak, groups-claim | Groepen van de eigen cel, op het vlootcluster vlootbrede groepen; API alleen vanuit de platformpool | Certificaat-kubeconfig | Installatieaccount weg na beproefde noodtoegang |
| Gehoste clusters | Idem, in de clusterdefinitie | Teamgroepen alleen in de eigen naamruimten | Beheerkubeconfig via het clusterbeheer | Wijzigen alleen in de clusterdefinitie |
| Argo CD | oidcConfig naar Keycloak | role:readonly; schrijven via versiebeheer | Via het vlootcluster | Eigen sessie ten hoogste 1 uur; alleen vanuit de platformpool |
| Forgejo | OIDC met groepsclaim; lokale aanmelding uit | Groepen van teamleden en teameigenaren gekoppeld aan teams, zodat alleen de teameigenaar een wijzigingsvoorstel van zijn team laat samenvoegen | Lokale beheerder | SSH-sleutel per persoon voor ondertekening |
| Quay, NetBox, Developer Hub, Ansible Automation Platform, Advanced Cluster Security, OpenBao | OIDC via Keycloak | Groepen naar productrollen | Beginaccount in de kluis; OpenBao via het quorum van herstelsleutels | Robotaccounts en API-tokens zijn technische identiteiten |
| midPoint en de gateway | OIDC via Keycloak | Beheer van midPoint alleen verhoogd; de beheeringang alleen voor platformrollen, de teamingang alleen voor actieve verhoogde teamgroepen | Lokale beheerder; noodwerkplek | Iedere ingang een eigen client |
| Ceph-dashboard | OIDC via de beheergateway | Rol read-only voor platformbeheer | Volgens het opslagcluster | Terugvaloptie SAML 2.0 |
| iLO en OneView | Directory (LDAPS) | Groepen door midPoint beheerd in de directory | Lokale beheerder | Alleen vanuit de platformpool |
| NetScaler, switches en fabriccontroller | AAA-voorziening van netwerkbeheer, tweede factor via de beheerwerkplek | Volgens het ontwerp van het netwerk en de externe verkeersverdeling | Lokale beheerder | — |
| Eigen bewakingsvoorziening | Eigen exemplaar van Keycloak, gevuld door het identiteitsbeheer | Alleen de groepen voor bewaking en onderzoek | Noodaccount in de kluis | Groeipadstap 2 |
| Platformautomatisering | Serviceaccounts; toegangsbewijzen uit het geheimenbeheer | Per taak en per cel | — | Ten hoogste 15 minuten per stap |