docs: document full and embedded rendering with server authentication
This commit is contained in:
@@ -4,6 +4,22 @@ Questo runbook è il passaggio di consegne per il Codex che opererà sul server
|
||||
installazione precedente alla configurazione corrente di ThothII senza modificare Authentik o il
|
||||
DWH esterno e senza cancellare lo stack precedente durante il primo cutover.
|
||||
|
||||
## Scelta preliminare: server autonomo oppure Omics
|
||||
|
||||
I passaggi di questo runbook che configurano OIDC diretto, gruppi e
|
||||
`authentication.runtimeProjection` riguardano **ThothII autonomo**, da rendere
|
||||
con `shell.mode: full`. Non applicarli all'integrazione Datamart Builder: Omics
|
||||
usa **embedded/upstream** e mantiene il proprio accesso Authentik. Il core riceve
|
||||
l'identità verificata dal proxy senza un secondo login né un secondo auth.yaml.
|
||||
|
||||
Prima dell'inventario identificare quale percorso è approvato. Per Omics seguire
|
||||
[autenticazione upstream](../install/authentication-upstream.md) e
|
||||
[rilascio coordinato dei due repository](shell-and-localization.md#preparare-il-rilascio-coordinato);
|
||||
i gate di backup, isolamento, catalogo, storage e rollback di questo runbook
|
||||
rimangono validi, ma non copiare i passi auth del percorso autonomo. Il passaggio
|
||||
da issuer `portal` a un issuer OIDC differente non trasferisce automaticamente
|
||||
la proprietà delle sessioni.
|
||||
|
||||
La procedura si applica a `main` quando contiene almeno il commit
|
||||
`eba6148511675fc6a187aabb69a975adc5e3c542`. Deve essere presente anche questo file. Il commit
|
||||
minimo è un controllo di sicurezza, non un invito a fermarsi a quella revisione: installare sempre
|
||||
@@ -57,7 +73,9 @@ La topologia base attesa è:
|
||||
| `embedding-model-init` | scarica/verifica il modello | job one-shot, deve terminare con exit 0 |
|
||||
|
||||
`catalog-db` non è il DWH. Non pubblica porte sull'host e usa credenziali runtime e migrator
|
||||
separate. Ollama non controlla le password utente: l'autenticazione resta OIDC tramite Authentik.
|
||||
separate. Ollama non controlla le password utente: nel percorso autonomo vale
|
||||
OIDC tramite Authentik; nel percorso embedded Omics verifica l'accesso e il core
|
||||
usa upstream.
|
||||
|
||||
Il PostgreSQL per le **sessioni** è un'altra funzione ancora. L'overlay
|
||||
`deploy/compose.session-server.yaml.example` è esplicitamente opt-in: non abilitarlo durante questo
|
||||
|
||||
Reference in New Issue
Block a user