diff --git a/apps/production/custom-configs/synapse-values.yaml b/apps/production/custom-configs/synapse-values.yaml index 89c5048..c6ebc9f 100644 --- a/apps/production/custom-configs/synapse-values.yaml +++ b/apps/production/custom-configs/synapse-values.yaml @@ -69,6 +69,26 @@ data: auto_join_rooms: - "#onboarding:axion1337.chat" auto_join_rooms_for_guests: false + # Foederation geschlossen (Entscheidung sorb 2026-08-19, management #0060, + # ADR-0021). Leere Liste = mit KEINEM Server foederieren; ein Eintrag hier + # oeffnet gezielt fuer diese eine Domain. + # + # Grundlage war eine Messung, keine Meinung: in vier Monaten Betrieb null + # Eintraege in `destinations`, null fremde Nutzer, null Raeume mit fremder + # Beteiligung - bei gleichzeitig oeffentlich erreichbarer Foederations-API + # (die Delegation fuehrt sie ueber 443, 8448 ist ohnehin zu). + # + # ⚠️ NICHT betroffen und darf es auch nicht sein: + # /_matrix/federation/v1/openid/userinfo. Ueber diesen Endpunkt prueft der + # MatrixRTC-Authorisation-Service (lk-jwt-service) die OpenID-Tokens, und er + # ruft ihn ueber den OEFFENTLICHEN Namen auf - das Deployment hat keine + # hostAliases und ClusterFirst-DNS. Synapse bedient ihn ohne + # X-Matrix-Signatur (REQUIRE_AUTH=False), die Whitelist greift dort also + # nicht. Wer hier auf Pfad-Ebene sperrt statt ueber diese Liste, legt die + # Gruppen-Calls lahm - genau der mrtc-Ausfall, nur mit anderer Ursache. + federation: + config: | + federation_domain_whitelist: [] room_publish: config: | room_list_publication_rules: