diff --git a/apps/production/networkpolicy.yaml b/apps/production/networkpolicy.yaml index cb69583..05bfd0f 100644 --- a/apps/production/networkpolicy.yaml +++ b/apps/production/networkpolicy.yaml @@ -460,16 +460,6 @@ spec: # das ist eigene Infrastruktur und bewusst nicht Teil von # #0088. Bis dahin: Ausgang offen, Grund hier. # - # matrix-authentication-service - # ⚠️ Nur noch aus Vorsicht hier. Am 2026-08-21 aus dem - # laufenden Prozess gelesen: Upstream ist Authentik unter - # https://auth.axion1337.chat/application/o/matrix/ , der - # Homeserver ueber den internen Service-Namen. Der - # oeffentliche Name loest auf die Knoten-Adresse auf, und - # die unterliegt der Policy ohnehin nicht. MAS waere damit - # einschraenkbar - offen ist nur die Abnahme, weil ein - # Irrtum hier die Anmeldung trifft. - # # ⚠️ Der Ausschluss muss HIER stehen, nicht in einer zusaetzlichen engen Policy: # NetworkPolicies sind additiv. Solange diese Policy 0.0.0.0/0 fuer einen Pod # erlaubt, aendert eine zweite, strengere Regel fuer denselben Pod nichts. @@ -491,6 +481,10 @@ spec: - wikijs-gruppenpruefung - haproxy - draupnir + # Welle 4 (#0088): Upstream ist Authentik ueber den oeffentlichen + # Namen, der auf die Knoten-Adresse zeigt - die unterliegt der + # Policy nicht. Homeserver ueber den internen Service-Namen. + - matrix-authentication-service # Welle 2 (#0088): je genau ein Ziel, eigene Policy unten. - synapse-backup - wikijs-backup @@ -568,6 +562,10 @@ spec: - wikijs-gruppenpruefung - haproxy - draupnir + # Welle 4 (#0088): Upstream ist Authentik ueber den oeffentlichen + # Namen, der auf die Knoten-Adresse zeigt - die unterliegt der + # Policy nicht. Homeserver ueber den internen Service-Namen. + - matrix-authentication-service # Welle 1 (#0088): Deploy- und Hilfs-Arbeitslasten. - matrix-rtc-authorisation-service - wikijs-config