43 lines
1.6 KiB
Markdown
43 lines
1.6 KiB
Markdown
# Configurazione del provider Authentik
|
|
|
|
Il protocollo browser di ThothII è OIDC generico. Authentik fornisce il catalogo gruppi e il
|
|
provider di identità senza introdurre un percorso di login proprietario.
|
|
|
|
```mermaid
|
|
sequenceDiagram
|
|
participant Browser
|
|
participant ThothII
|
|
participant Authentik
|
|
Browser->>ThothII: Sign in
|
|
ThothII->>Authentik: Authorization Code with PKCE
|
|
Authentik-->>Browser: Login and consent
|
|
Browser->>ThothII: Callback with code
|
|
ThothII->>Authentik: Token exchange
|
|
Authentik-->>ThothII: Identity and groups
|
|
ThothII-->>Browser: Opaque session
|
|
```
|
|
|
|
## Provider OIDC
|
|
|
|
1. Creare applicazione e provider OAuth2/OIDC.
|
|
2. Registrare esattamente `PUBLIC_URL/api/auth/oidc/callback`.
|
|
3. Abilitare gli scope `openid`, `profile` ed `email`.
|
|
4. Configurare un claim diretto `groups` come array di stringhe.
|
|
|
|
## Catalogo gruppi
|
|
|
|
Creare un account di servizio dedicato con sola lettura dei gruppi. Conservare il token nel
|
|
bundle protetto come `THT_AUTHENTIK_API_TOKEN`.
|
|
|
|
Mappare in `auth.yaml` i nomi esatti dei gruppi aziendali ai ruoli ThothII `user` e `admin`.
|
|
Gruppi non mappati vengono ignorati; un gruppo configurato ma assente genera un errore chiuso.
|
|
|
|
## Diagnostica
|
|
|
|
`tht auth check` controlla discovery, issuer, JWKS, accesso al catalogo e presenza dei gruppi
|
|
configurati. L'opzione `--interactive` aggiunge la verifica dell'identità tramite device flow,
|
|
quando il provider la supporta.
|
|
|
|
Ruotare separatamente secret OIDC e token del catalogo gruppi. Nessuno dei due deve comparire in
|
|
YAML, cronologia shell, log o output diagnostico.
|