+13
@@ -209,6 +209,19 @@ Außerdem: `sorB`s OIDC-Verknüpfung zeigte durch einen alten Username-Rename fe
|
||||
`akadmin`) angelegt; ein leeres `@bojeledoggo:axion1337.chat` (Tippfehler-Artefakt) bleibt noch
|
||||
zum Aufräumen offen.
|
||||
|
||||
**Update 2026-07-28 (Issue #37)**: Die bei #10 bewusst unangetastete `authentik-postgresql`
|
||||
NetworkPolicy (vom Bitnami-Subchart erzeugt, Port 5432 aber quellenoffen für jeden Pod in jedem
|
||||
Namespace) jetzt ebenfalls geschlossen: `postgresql.primary.networkPolicy.enabled: false` in
|
||||
`apps/authentik/authentik.yaml` deaktiviert die Chart-Policy, eine eigene
|
||||
`allow-ingress-authentik-postgresql` erlaubt nur noch `authentik-server`/`-worker`. Live
|
||||
verifiziert: Authentik funktioniert unverändert, ein Testpod aus dem `matrix`-Namespace wird
|
||||
jetzt geblockt. Kein Downtime, keine Pod-Restarts nötig.
|
||||
|
||||
**Update 2026-07-28 (Issue #36)**: OAuth2-Provider ("Matrix Authentication Service") +
|
||||
Application (Slug `matrix`) als Blueprint erfasst (`matrix-oidc-provider.yaml`), siehe
|
||||
[[Authentik-OIDC]] für Details. Client-Secret kommt per `!Env` aus der bestehenden
|
||||
SOPS-verschlüsselten `authentik-credentials` Secret, nicht inline im Blueprint.
|
||||
|
||||
### Authentik Stage 2 – MAS Integration (⏳ Depends on Manual Config) — historisch, siehe Update oben
|
||||
**Beschreibung**: Authentik OIDC Provider muss manuell im Authentik Admin UI konfiguriert werden, bevor Stage 2 Deployment möglich ist.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user