Document issue #37 fix (authentik-postgresql NetworkPolicy) and #36 pointer

Thore Cimbal
2026-07-28 19:15:41 +02:00
parent 2c50c36c68
commit 2b724aa8db
+13
@@ -209,6 +209,19 @@ Außerdem: `sorB`s OIDC-Verknüpfung zeigte durch einen alten Username-Rename fe
`akadmin`) angelegt; ein leeres `@bojeledoggo:axion1337.chat` (Tippfehler-Artefakt) bleibt noch
zum Aufräumen offen.
**Update 2026-07-28 (Issue #37)**: Die bei #10 bewusst unangetastete `authentik-postgresql`
NetworkPolicy (vom Bitnami-Subchart erzeugt, Port 5432 aber quellenoffen für jeden Pod in jedem
Namespace) jetzt ebenfalls geschlossen: `postgresql.primary.networkPolicy.enabled: false` in
`apps/authentik/authentik.yaml` deaktiviert die Chart-Policy, eine eigene
`allow-ingress-authentik-postgresql` erlaubt nur noch `authentik-server`/`-worker`. Live
verifiziert: Authentik funktioniert unverändert, ein Testpod aus dem `matrix`-Namespace wird
jetzt geblockt. Kein Downtime, keine Pod-Restarts nötig.
**Update 2026-07-28 (Issue #36)**: OAuth2-Provider ("Matrix Authentication Service") +
Application (Slug `matrix`) als Blueprint erfasst (`matrix-oidc-provider.yaml`), siehe
[[Authentik-OIDC]] für Details. Client-Secret kommt per `!Env` aus der bestehenden
SOPS-verschlüsselten `authentik-credentials` Secret, nicht inline im Blueprint.
### Authentik Stage 2 – MAS Integration (⏳ Depends on Manual Config) — historisch, siehe Update oben
**Beschreibung**: Authentik OIDC Provider muss manuell im Authentik Admin UI konfiguriert werden, bevor Stage 2 Deployment möglich ist.