docs(wiki): record public access decision on the build issues

wiki.axion1337.chat (public, Let's-Encrypt TLS, native Authentik-OIDC login, no
forward-auth) added to #0048 (ingress/cert pattern) and #0049 (redirect URI, same
URL for user and admin, role decides). Kept out of ADR-0014 deliberately: accepted
ADRs are not edited, and the hostname is a deployment detail, not a new decision.
This commit is contained in:
Thore Cimbal
2026-08-12 12:00:00 +00:00
parent 0845af9c44
commit 875e6d38d4
2 changed files with 11 additions and 2 deletions
@@ -19,7 +19,13 @@ Inhalts-Speicher.
## Acceptance ## Acceptance
- Wiki.js läuft in der Suite (k8s): Deployment, **Postgres** (Rendern/Auth/Suche), - Wiki.js läuft in der Suite (k8s): Deployment, **Postgres** (Rendern/Auth/Suche),
Ingress/TLS, in die GitOps-Definition aufgenommen (Flux). in die GitOps-Definition aufgenommen (Flux).
- **Öffentlich erreichbar unter `wiki.axion1337.chat`** (Entscheidung sorb
2026-08-12) — wie die übrigen Subdomains: A-Record → `49.13.132.245`,
cert-manager `Certificate` via ClusterIssuer `letsencrypt-prod`
(Secret `wiki-axion1337-chat-tls`), Traefik-`IngressRoute` `Host(wiki.axion1337.chat)`
→ Service `wikijs`:3000. Muster: `apps/authentik/ingress.yaml`. Kein
Forward-Auth/Outpost — Wiki.js loggt selbst via OIDC ein (#0049).
- **Neues `wiki`-Repo** auf git.lab angelegt (gespiegelt wie die übrigen), als - **Neues `wiki`-Repo** auf git.lab angelegt (gespiegelt wie die übrigen), als
Wiki.js **Git-Storage** eingebunden (bidirektionaler Sync) — Inhalt liegt in git Wiki.js **Git-Storage** eingebunden (bidirektionaler Sync) — Inhalt liegt in git
(hartes Kriterium, ADR-0014). (hartes Kriterium, ADR-0014).
@@ -17,7 +17,10 @@ Authentik-Gruppe, was Docusaurus nicht konnte.
## Acceptance ## Acceptance
- **Authentik-OIDC** als Login-Provider in Wiki.js (Gruppen-Claim gemappt). - **Authentik-OIDC** als Login-Provider in Wiki.js (Gruppen-Claim gemappt)
**nativer Wiki.js-Login**, kein Forward-Auth. Authentik-Provider mit Redirect-URI
`https://wiki.axion1337.chat/login/<providerKey>/callback`; Anwender und Admin
rufen dieselbe URL auf, die Rolle entscheidet über Sicht/Bearbeiten.
- **Rollen** über Gruppen: - **Rollen** über Gruppen:
- **Admins**: schreiben (read+write) Betriebs- **und** Anwenderhandbücher. - **Admins**: schreiben (read+write) Betriebs- **und** Anwenderhandbücher.
- **Normale Nutzer**: nur lesen — kein Schreiben. - **Normale Nutzer**: nur lesen — kein Schreiben.