diff --git a/00-TASKS.md b/00-TASKS.md index 848c097..ba5c8fa 100644 --- a/00-TASKS.md +++ b/00-TASKS.md @@ -209,6 +209,19 @@ Außerdem: `sorB`s OIDC-Verknüpfung zeigte durch einen alten Username-Rename fe `akadmin`) angelegt; ein leeres `@bojeledoggo:axion1337.chat` (Tippfehler-Artefakt) bleibt noch zum Aufräumen offen. +**Update 2026-07-28 (Issue #37)**: Die bei #10 bewusst unangetastete `authentik-postgresql` +NetworkPolicy (vom Bitnami-Subchart erzeugt, Port 5432 aber quellenoffen für jeden Pod in jedem +Namespace) jetzt ebenfalls geschlossen: `postgresql.primary.networkPolicy.enabled: false` in +`apps/authentik/authentik.yaml` deaktiviert die Chart-Policy, eine eigene +`allow-ingress-authentik-postgresql` erlaubt nur noch `authentik-server`/`-worker`. Live +verifiziert: Authentik funktioniert unverändert, ein Testpod aus dem `matrix`-Namespace wird +jetzt geblockt. Kein Downtime, keine Pod-Restarts nötig. + +**Update 2026-07-28 (Issue #36)**: OAuth2-Provider ("Matrix Authentication Service") + +Application (Slug `matrix`) als Blueprint erfasst (`matrix-oidc-provider.yaml`), siehe +[[Authentik-OIDC]] für Details. Client-Secret kommt per `!Env` aus der bestehenden +SOPS-verschlüsselten `authentik-credentials` Secret, nicht inline im Blueprint. + ### Authentik Stage 2 – MAS Integration (⏳ Depends on Manual Config) — historisch, siehe Update oben **Beschreibung**: Authentik OIDC Provider muss manuell im Authentik Admin UI konfiguriert werden, bevor Stage 2 Deployment möglich ist.