Die vom Bitnami-postgresql-Subchart automatisch erzeugte NetworkPolicy fuer authentik-postgresql beschraenkt zwar den Port (5432), aber nicht die Quelle - jeder Pod im Cluster (sogar andere Namespaces) kann aktuell auf Port 5432 zugreifen. Bewusst nicht bei der NetworkPolicies-Arbeit (Issue #10) angefasst, da Chart-verwaltet und additive NetworkPolicy-Regeln eine bestehende offene Regel nicht einschraenken koennen (nur ergaenzen).
Sauberer Fix: postgresql.networkPolicy.enabled: false (oder aequivalenter Bitnami-Chart-Key, in apps/authentik/authentik.yamls HelmRelease-Values pruefen) um die Chart-eigene Policy zu deaktivieren, dann eine eigene Policy schreiben die nur authentik-server und authentik-worker (gleicher Namespace) auf Port 5432 erlaubt - selbes Muster wie apps/production/networkpolicy.yaml/apps/authentik/networkpolicy.yaml.
Die vom Bitnami-postgresql-Subchart automatisch erzeugte NetworkPolicy fuer `authentik-postgresql` beschraenkt zwar den Port (5432), aber nicht die Quelle - jeder Pod im Cluster (sogar andere Namespaces) kann aktuell auf Port 5432 zugreifen. Bewusst nicht bei der NetworkPolicies-Arbeit (Issue #10) angefasst, da Chart-verwaltet und additive NetworkPolicy-Regeln eine bestehende offene Regel nicht einschraenken koennen (nur ergaenzen).
Sauberer Fix: `postgresql.networkPolicy.enabled: false` (oder aequivalenter Bitnami-Chart-Key, in `apps/authentik/authentik.yaml`s HelmRelease-Values pruefen) um die Chart-eigene Policy zu deaktivieren, dann eine eigene Policy schreiben die nur `authentik-server` und `authentik-worker` (gleicher Namespace) auf Port 5432 erlaubt - selbes Muster wie `apps/production/networkpolicy.yaml`/`apps/authentik/networkpolicy.yaml`.
Erledigt in e54ec10. postgresql.primary.networkPolicy.enabled: false deaktiviert die quellenoffene Chart-Policy, eine eigene allow-ingress-authentik-postgresql erlaubt nur noch authentik-server/authentik-worker (gleicher Namespace) auf Port 5432. Kein Metrics-Exporter fuer diese Instanz aktiv, daher keine zusaetzliche monitoring-Regel noetig.
Verifiziert live nach Flux-Reconcile:
Chart-eigene Policy verschwunden, neue Policy aktiv (kubectl get networkpolicy -n authentik)
Authentik selbst funktioniert weiterhin (User-Query aus dem Worker erfolgreich, 7 User)
Test-Pod im matrix-Namespace kann jetzt NICHT mehr auf authentik-postgresql:5432 verbinden (vorher moeglich, jetzt Timeout/blocked)
Keine Pod-Restarts noetig, kein Downtime.
Erledigt in e54ec10. `postgresql.primary.networkPolicy.enabled: false` deaktiviert die quellenoffene Chart-Policy, eine eigene `allow-ingress-authentik-postgresql` erlaubt nur noch `authentik-server`/`authentik-worker` (gleicher Namespace) auf Port 5432. Kein Metrics-Exporter fuer diese Instanz aktiv, daher keine zusaetzliche monitoring-Regel noetig.
Verifiziert live nach Flux-Reconcile:
- Chart-eigene Policy verschwunden, neue Policy aktiv (`kubectl get networkpolicy -n authentik`)
- Authentik selbst funktioniert weiterhin (User-Query aus dem Worker erfolgreich, 7 User)
- Test-Pod im `matrix`-Namespace kann jetzt NICHT mehr auf `authentik-postgresql:5432` verbinden (vorher moeglich, jetzt Timeout/blocked)
Keine Pod-Restarts noetig, kein Downtime.
Migriert nach git.lab: axion1337.chat/axion1337.chat-gitops#37 (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.
**Migriert nach git.lab**: [axion1337.chat/axion1337.chat-gitops#37](https://git.lab/axion1337.chat/axion1337.chat-gitops/-/issues/37) (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Die vom Bitnami-postgresql-Subchart automatisch erzeugte NetworkPolicy fuer
authentik-postgresqlbeschraenkt zwar den Port (5432), aber nicht die Quelle - jeder Pod im Cluster (sogar andere Namespaces) kann aktuell auf Port 5432 zugreifen. Bewusst nicht bei der NetworkPolicies-Arbeit (Issue #10) angefasst, da Chart-verwaltet und additive NetworkPolicy-Regeln eine bestehende offene Regel nicht einschraenken koennen (nur ergaenzen).Sauberer Fix:
postgresql.networkPolicy.enabled: false(oder aequivalenter Bitnami-Chart-Key, inapps/authentik/authentik.yamls HelmRelease-Values pruefen) um die Chart-eigene Policy zu deaktivieren, dann eine eigene Policy schreiben die nurauthentik-serverundauthentik-worker(gleicher Namespace) auf Port 5432 erlaubt - selbes Muster wieapps/production/networkpolicy.yaml/apps/authentik/networkpolicy.yaml.Erledigt in
e54ec10.postgresql.primary.networkPolicy.enabled: falsedeaktiviert die quellenoffene Chart-Policy, eine eigeneallow-ingress-authentik-postgresqlerlaubt nur nochauthentik-server/authentik-worker(gleicher Namespace) auf Port 5432. Kein Metrics-Exporter fuer diese Instanz aktiv, daher keine zusaetzliche monitoring-Regel noetig.Verifiziert live nach Flux-Reconcile:
kubectl get networkpolicy -n authentik)matrix-Namespace kann jetzt NICHT mehr aufauthentik-postgresql:5432verbinden (vorher moeglich, jetzt Timeout/blocked)Keine Pod-Restarts noetig, kein Downtime.
Migriert nach git.lab: axion1337.chat/axion1337.chat-gitops#37 (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.