Files
management/docs/issues/0031-stillstandspruefung-gitea-token-und-authentik.md
T
Thore Cimbal 22775e499c docs(issues): close #0031 and #0104 - green is the normal state again
Pipeline 540 has both management checks passing, and canonize_rotation has been green
since yesterday. That is the condition AGENTS.md's alarm rule silently assumed, and it
holds again.

#0031 is done because the Authentik blueprint check now runs rather than skipping:
sorb supplied the variables, the token carries exactly one permission on its own
service account, and the run says "Geprueft: 11 Projekte" with no skip line. The blind
spot it named - a blueprint discarded on every pass while Flux reported green - would
now surface.

#0104 closes on all four criteria. Twice the route was the cause rather than an
acknowledgement: gitops had no workflow block and created pipelines with no jobs,
which is red without a fault, and management had the same gap for API triggers and was
closed pre-emptively. Exactly one thing is acknowledged, because it cannot be unmade -
pipeline 518 exists in history and sits inside the check's eight-day window, so the
entry expires with the window on 2026-08-28.

From 25 open findings this morning to none, with nothing hidden: 26 entries carry a
reason and a date in the log.
2026-08-19 12:00:00 +00:00

71 lines
3.1 KiB
Markdown

---
type: issue
id: "0031"
status: done
created: 2026-08-09
milestone: M1
priority: low
area: infrastructure
gitlab_iid: "31"
related: []
---
# Stillstandsprüfung: GITEA_TOKEN und Authentik-Teil nachziehen
> Import aus [management#31](https://git.lab/axion1337.chat/management/-/issues/31) (2026-08-11). Kommentare und Verlauf bleiben dort; kanonisch ist ab jetzt diese Datei (ADR-0012).
Die [Stillstandsprüfung](../wiki/admin/stillstandspruefung.md) läuft. Offen ist nur noch **ein optionaler Teil**.
## Was fehlt
`AUTHENTIK_URL` und `AUTHENTIK_TOKEN` als CI-Variablen im management-Repo. Ohne sie überspringt die Prüfung den Blueprint-Test und weist das im Ergebnis aus:
```
Uebersprungen:
- Authentik-Blueprints: AUTHENTIK_URL/AUTHENTIK_TOKEN fehlen —
genau der Fall, der uns am laengsten unbemerkt lief
```
## Warum das der ärgerlichste blinde Fleck ist
Der `matrix-recovery-flow`-Blueprint wurde **tagelang bei jedem Durchlauf verworfen** — während Flux grün meldete, die ConfigMap aktuell war und im Cluster alles gesund aussah. Gefunden wurde es nur, weil jemand für eine ganz andere Sache in die Authentik-Datenbank schaute (gitops#60).
Von allen sechs stillen Fehlern des Monats ist das der, der am längsten unentdeckt lief. Die Prüfung deckt fünf davon ab — ausgerechnet diesen nicht.
## Was nötig wäre
**In Authentik:** *Admin → Verzeichnis → Tokens & App-Passwörter → Erstellen*. Sauber wäre ein eigenes Dienstkonto mit reinem Lesezugriff auf `/api/v3/managed/blueprints/`; ein Token des Admin-Kontos ginge auch, hätte dann aber dessen volle Rechte.
**In GitLab** (management → Einstellungen → CI/CD → Variablen):
| Schlüssel | Wert | Flags |
|---|---|---|
| `AUTHENTIK_URL` | `https://auth.axion1337.chat` | — |
| `AUTHENTIK_TOKEN` | das Token | maskiert, geschützt |
Mehr ist nicht zu tun — der Code steht, er wartet nur auf die Zugänge.
---
## Erledigt (2026-08-09)
-`GITLAB_TOKEN` hinterlegt, in der CI verifiziert
- ✅ Zeitplan `Stillstandsprüfung (täglich)` angelegt, 6:17 Europe/Berlin
- ✅ Erster Lauf über den Zeitplan durchgeführt: fand in der CI **dieselben 7 Befunde** wie lokal — kein Unterschied zwischen den Umgebungen
## Erledigt 2026-08-19 — Authentik-Teil läuft
sorb hat `AUTHENTIK_URL` und `AUTHENTIK_TOKEN` als maskierte, geschützte CI-Variablen
im management-Projekt hinterlegt (dazu `GITEA_TOKEN`, der die privaten Spiegel
gegenlesbar macht). Der Token trägt genau eine Berechtigung —
`authentik_blueprints.view_blueprintinstance` —, vergeben an ein eigenes Dienstkonto;
kein Admin.
**Belegt am Lauf, nicht an der Konfiguration** (Pipeline 540): Der Vermerk
„Uebersprungen: Authentik-Blueprints … fehlen" ist verschwunden, stattdessen meldet die
Prüfung `Geprueft: 11 Projekte der Gruppe axion1337.chat` und **Keine offenen Befunde**.
Damit ist genau der blinde Fleck geschlossen, den dieses Issue als den ärgerlichsten
benannt hat: Der `matrix-recovery-flow`-Blueprint wurde tagelang bei jedem Durchlauf
verworfen, während Flux grün meldete — gefunden nur, weil jemand aus anderem Anlass in
die Datenbank sah. Dieser Fall würde jetzt auffallen.