Files
ThothII/docs/install/authentik.md
T

1.6 KiB

Configurazione del provider Authentik

Il protocollo browser di ThothII è OIDC generico. Authentik fornisce il catalogo gruppi e il provider di identità senza introdurre un percorso di login proprietario.

sequenceDiagram
    participant Browser
    participant ThothII
    participant Authentik
    Browser->>ThothII: Sign in
    ThothII->>Authentik: Authorization Code with PKCE
    Authentik-->>Browser: Login and consent
    Browser->>ThothII: Callback with code
    ThothII->>Authentik: Token exchange
    Authentik-->>ThothII: Identity and groups
    ThothII-->>Browser: Opaque session

Provider OIDC

  1. Creare applicazione e provider OAuth2/OIDC.
  2. Registrare esattamente PUBLIC_URL/api/auth/oidc/callback.
  3. Abilitare gli scope openid, profile ed email.
  4. Configurare un claim diretto groups come array di stringhe.

Catalogo gruppi

Creare un account di servizio dedicato con sola lettura dei gruppi. Conservare il token nel bundle protetto come THT_AUTHENTIK_API_TOKEN.

Mappare in auth.yaml i nomi esatti dei gruppi aziendali ai ruoli ThothII user e admin. Gruppi non mappati vengono ignorati; un gruppo configurato ma assente genera un errore chiuso.

Diagnostica

tht auth check controlla discovery, issuer, JWKS, accesso al catalogo e presenza dei gruppi configurati. L'opzione --interactive aggiunge la verifica dell'identità tramite device flow, quando il provider la supporta.

Ruotare separatamente secret OIDC e token del catalogo gruppi. Nessuno dei due deve comparire in YAML, cronologia shell, log o output diagnostico.