Skip to content

Settings

Tenant-scoped configuration: users, roles, SSO (Entra), API keys, audit visibility, and module-specific settings.

LayerPath
BackendBackend/internal/domain/settings/
Auth / SSOBackend/internal/domain/auth/
RBACBackend/internal/domain/rbac/ + register_*.go
FrontendSettings area in Cloud SPA

Edge registration keys (Backend): claim-code flow replaced them. Assign is POST /internal/devices/assign (not tenant self-service keys).

Cloud SPA: routes under Settings → Edge registration keys may still exist in Frontend but call removed Backend APIs (404). Treat as dead UI — remove in a cleanup PR (TODO.md).

sequenceDiagram
    participant Admin as Tenant admin
    participant SPA as Cloud SPA
    participant API as Cloud Backend
    participant Entra as Microsoft Entra ID

    Admin->>SPA: Configure SSO app registration
    SPA->>API: Save OIDC settings
    Note over SPA,Entra: User login redirects to Entra
    Entra->>API: OIDC callback
    API->>SPA: Issue JWT session
IssueCheck
SSO redirect loopRedirect URI mismatch; MS_CLIENT_ID / tenant config
Permission missingRBAC catalog vs route RequirePermission