ADR-0014 records the decision: Wiki.js replaces Docusaurus for the platform wiki — the only option meeting both hard requirements (per-group abschotten AND docs-as-code in git). BookStack ruled out (DB-only, no git). Scope excludes homelab/docs; neckbeard docs stay in management; content in a dedicated wiki repo (not a branch, not a monorepo). ADR-0007 set to superseded. #0047 resolved (decided: Wiki.js). Build issues 0048 (deploy + git storage), 0049 (OIDC + roles/ abschottung: admins write, users read-only), 0050 (theming, colours+logo extracted from homelab/wiki). #0046 becomes the umbrella. STATUS regenerated; all gates green.
1.3 KiB
1.3 KiB
type, id, status, created, milestone, priority, area, related
| type | id | status | created | milestone | priority | area | related | ||
|---|---|---|---|---|---|---|---|---|---|
| issue | 0049 | open | 2026-08-12 | M4 | medium | security |
|
Wiki.js: Authentik-OIDC + Rollen und Abschottung
Problem / Motivation
Der Kern der Wiki.js-Entscheidung (ADR-0014): Zugang und Sichtbarkeit nach Authentik-Gruppe, was Docusaurus nicht konnte.
Acceptance
- Authentik-OIDC als Login-Provider in Wiki.js (Gruppen-Claim gemappt).
- Rollen über Gruppen:
- Admins: schreiben (read+write) Betriebs- und Anwenderhandbücher.
- Normale Nutzer: nur lesen — kein Schreiben.
- Abschottung: Anwender sehen die Betriebsdoku nicht (Pfad-/Seiten-Regeln
pro Gruppe,
/betrieb/*nur für die Betriebs-Gruppe). Betrieb darf Anwenderdoku lesen. - Verifiziert: Anwender-Konto sieht
/betriebnicht (nicht 403 mit sichtbarem Link, sondern gar nicht in Navigation/Suche); Nicht-Admin kann nichts editieren; Admin kann beides bearbeiten.
Notes
⚠️ Braucht die konkreten Authentik-Gruppen von sorb: welche Gruppe = Betrieb,
welche = Anwender, welche = Admin (Vorschlag: authentik Admins schreibt,
wiki-betrieb liest Betrieb+Anwender, wiki-anwender liest nur Anwender). Zugangs-
/Gruppenvergabe macht sorb selbst.