# Configurazione del provider Authentik Il protocollo browser di ThothII è OIDC generico. Authentik fornisce il catalogo gruppi e il provider di identità senza introdurre un percorso di login proprietario. ```mermaid sequenceDiagram participant Browser participant ThothII participant Authentik Browser->>ThothII: Sign in ThothII->>Authentik: Authorization Code with PKCE Authentik-->>Browser: Login and consent Browser->>ThothII: Callback with code ThothII->>Authentik: Token exchange Authentik-->>ThothII: Identity and groups ThothII-->>Browser: Opaque session ``` ## Provider OIDC 1. Creare applicazione e provider OAuth2/OIDC. 2. Registrare esattamente `PUBLIC_URL/api/auth/oidc/callback`. 3. Abilitare gli scope `openid`, `profile` ed `email`. 4. Configurare un claim diretto `groups` come array di stringhe. ## Catalogo gruppi Creare un account di servizio dedicato con sola lettura dei gruppi. Conservare il token nel bundle protetto come `THT_AUTHENTIK_API_TOKEN`. Mappare in `auth.yaml` i nomi esatti dei gruppi aziendali ai ruoli ThothII `user` e `admin`. Gruppi non mappati vengono ignorati; un gruppo configurato ma assente genera un errore chiuso. ## Diagnostica `tht auth check` controlla discovery, issuer, JWKS, accesso al catalogo e presenza dei gruppi configurati. L'opzione `--interactive` aggiunge la verifica dell'identità tramite device flow, quando il provider la supporta. Ruotare separatamente secret OIDC e token del catalogo gruppi. Nessuno dei due deve comparire in YAML, cronologia shell, log o output diagnostico.