1.6 KiB
Configurazione del provider Authentik
Il protocollo browser di ThothII è OIDC generico. Authentik fornisce il catalogo gruppi e il provider di identità senza introdurre un percorso di login proprietario.
sequenceDiagram
participant Browser
participant ThothII
participant Authentik
Browser->>ThothII: Sign in
ThothII->>Authentik: Authorization Code with PKCE
Authentik-->>Browser: Login and consent
Browser->>ThothII: Callback with code
ThothII->>Authentik: Token exchange
Authentik-->>ThothII: Identity and groups
ThothII-->>Browser: Opaque session
Provider OIDC
- Creare applicazione e provider OAuth2/OIDC.
- Registrare esattamente
PUBLIC_URL/api/auth/oidc/callback. - Abilitare gli scope
openid,profileedemail. - Configurare un claim diretto
groupscome array di stringhe.
Catalogo gruppi
Creare un account di servizio dedicato con sola lettura dei gruppi. Conservare il token nel
bundle protetto come THT_AUTHENTIK_API_TOKEN.
Mappare in auth.yaml i nomi esatti dei gruppi aziendali ai ruoli ThothII user e admin.
Gruppi non mappati vengono ignorati; un gruppo configurato ma assente genera un errore chiuso.
Diagnostica
tht auth check controlla discovery, issuer, JWKS, accesso al catalogo e presenza dei gruppi
configurati. L'opzione --interactive aggiunge la verifica dell'identità tramite device flow,
quando il provider la supporta.
Ruotare separatamente secret OIDC e token del catalogo gruppi. Nessuno dei due deve comparire in YAML, cronologia shell, log o output diagnostico.