Files
management/docs/issues/0049-wikijs-oidc-rollen-abschottung.md
T
Thore Cimbal 0845af9c44 docs: decide Wiki.js (ADR-0014, supersedes 0007) + wiki build issues
ADR-0014 records the decision: Wiki.js replaces Docusaurus for the platform wiki
— the only option meeting both hard requirements (per-group abschotten AND
docs-as-code in git). BookStack ruled out (DB-only, no git). Scope excludes
homelab/docs; neckbeard docs stay in management; content in a dedicated wiki repo
(not a branch, not a monorepo). ADR-0007 set to superseded. #0047 resolved
(decided: Wiki.js). Build issues 0048 (deploy + git storage), 0049 (OIDC + roles/
abschottung: admins write, users read-only), 0050 (theming, colours+logo extracted
from homelab/wiki). #0046 becomes the umbrella. STATUS regenerated; all gates green.
2026-08-12 12:00:00 +00:00

1.3 KiB

type, id, status, created, milestone, priority, area, related
type id status created milestone priority area related
issue 0049 open 2026-08-12 M4 medium security
docs/adr/0014-wikijs-loest-docusaurus-ab.md
docs/issues/0048-wikijs-in-der-suite-deployen.md

Wiki.js: Authentik-OIDC + Rollen und Abschottung

Problem / Motivation

Der Kern der Wiki.js-Entscheidung (ADR-0014): Zugang und Sichtbarkeit nach Authentik-Gruppe, was Docusaurus nicht konnte.

Acceptance

  • Authentik-OIDC als Login-Provider in Wiki.js (Gruppen-Claim gemappt).
  • Rollen über Gruppen:
    • Admins: schreiben (read+write) Betriebs- und Anwenderhandbücher.
    • Normale Nutzer: nur lesen — kein Schreiben.
  • Abschottung: Anwender sehen die Betriebsdoku nicht (Pfad-/Seiten-Regeln pro Gruppe, /betrieb/* nur für die Betriebs-Gruppe). Betrieb darf Anwenderdoku lesen.
  • Verifiziert: Anwender-Konto sieht /betrieb nicht (nicht 403 mit sichtbarem Link, sondern gar nicht in Navigation/Suche); Nicht-Admin kann nichts editieren; Admin kann beides bearbeiten.

Notes

⚠️ Braucht die konkreten Authentik-Gruppen von sorb: welche Gruppe = Betrieb, welche = Anwender, welche = Admin (Vorschlag: authentik Admins schreibt, wiki-betrieb liest Betrieb+Anwender, wiki-anwender liest nur Anwender). Zugangs- /Gruppenvergabe macht sorb selbst.