--- type: issue id: "0031" status: done created: 2026-08-09 milestone: M1 priority: low area: infrastructure gitlab_iid: "31" related: [] --- # Stillstandsprüfung: GITEA_TOKEN und Authentik-Teil nachziehen > Import aus [management#31](https://git.lab/axion1337.chat/management/-/issues/31) (2026-08-11). Kommentare und Verlauf bleiben dort; kanonisch ist ab jetzt diese Datei (ADR-0012). Die [Stillstandsprüfung](../wiki/admin/stillstandspruefung.md) läuft. Offen ist nur noch **ein optionaler Teil**. ## Was fehlt `AUTHENTIK_URL` und `AUTHENTIK_TOKEN` als CI-Variablen im management-Repo. Ohne sie überspringt die Prüfung den Blueprint-Test und weist das im Ergebnis aus: ``` Uebersprungen: - Authentik-Blueprints: AUTHENTIK_URL/AUTHENTIK_TOKEN fehlen — genau der Fall, der uns am laengsten unbemerkt lief ``` ## Warum das der ärgerlichste blinde Fleck ist Der `matrix-recovery-flow`-Blueprint wurde **tagelang bei jedem Durchlauf verworfen** — während Flux grün meldete, die ConfigMap aktuell war und im Cluster alles gesund aussah. Gefunden wurde es nur, weil jemand für eine ganz andere Sache in die Authentik-Datenbank schaute (gitops#60). Von allen sechs stillen Fehlern des Monats ist das der, der am längsten unentdeckt lief. Die Prüfung deckt fünf davon ab — ausgerechnet diesen nicht. ## Was nötig wäre **In Authentik:** *Admin → Verzeichnis → Tokens & App-Passwörter → Erstellen*. Sauber wäre ein eigenes Dienstkonto mit reinem Lesezugriff auf `/api/v3/managed/blueprints/`; ein Token des Admin-Kontos ginge auch, hätte dann aber dessen volle Rechte. **In GitLab** (management → Einstellungen → CI/CD → Variablen): | Schlüssel | Wert | Flags | |---|---|---| | `AUTHENTIK_URL` | `https://auth.axion1337.chat` | — | | `AUTHENTIK_TOKEN` | das Token | maskiert, geschützt | Mehr ist nicht zu tun — der Code steht, er wartet nur auf die Zugänge. --- ## Erledigt (2026-08-09) - ✅ `GITLAB_TOKEN` hinterlegt, in der CI verifiziert - ✅ Zeitplan `Stillstandsprüfung (täglich)` angelegt, 6:17 Europe/Berlin - ✅ Erster Lauf über den Zeitplan durchgeführt: fand in der CI **dieselben 7 Befunde** wie lokal — kein Unterschied zwischen den Umgebungen ## Erledigt 2026-08-19 — Authentik-Teil läuft sorb hat `AUTHENTIK_URL` und `AUTHENTIK_TOKEN` als maskierte, geschützte CI-Variablen im management-Projekt hinterlegt (dazu `GITEA_TOKEN`, der die privaten Spiegel gegenlesbar macht). Der Token trägt genau eine Berechtigung — `authentik_blueprints.view_blueprintinstance` —, vergeben an ein eigenes Dienstkonto; kein Admin. **Belegt am Lauf, nicht an der Konfiguration** (Pipeline 540): Der Vermerk „Uebersprungen: Authentik-Blueprints … fehlen" ist verschwunden, stattdessen meldet die Prüfung `Geprueft: 11 Projekte der Gruppe axion1337.chat` und **Keine offenen Befunde**. Damit ist genau der blinde Fleck geschlossen, den dieses Issue als den ärgerlichsten benannt hat: Der `matrix-recovery-flow`-Blueprint wurde tagelang bei jedem Durchlauf verworfen, während Flux grün meldete — gefunden nur, weil jemand aus anderem Anlass in die Datenbank sah. Dieser Fall würde jetzt auffallen.