feat(scanservjs): OAuth2/OIDC Authentifizierung hinzufügen #28

Open
opened 2026-08-05 12:20:53 +00:00 by andre · 0 comments
Owner

Hintergrund

Der scanservjs Service ist aktuell nur via IP-Whitelist (LAN) geschützt. Für zusätzliche Sicherheit soll eine OAuth2/OIDC Authentifizierung implementiert werden, analog zu anderen Services im Cluster (z.B. ArgoCD mit Forgejo OIDC).

Optionen

Option 1: OAuth2-Proxy + Traefik ForwardAuth (empfohlen)

  • Bewährte Lösung mit oauth2-proxy Standard
  • Single Sign-On mit Forgejo
  • Traefik ForwardAuth Middleware

Option 2: Forgejo OIDC direkt

  • Direkte Integration ohne OAuth2-Proxy
  • Custom ForwardAuth-Logic nötig

Option 3: Basic Auth

  • Einfachste Lösung
  • Kein Single Sign-On

Tasks

Abhängigkeiten

  • Forgejo OIDC (bereits für ArgoCD im Einsatz)
  • cert-manager für TLS
  • Traefik Middleware Support

Akzeptanzkriterien

  • scanservjs nur mit gültiger OAuth-Auth zugänglich
  • Login über Forgejo Accounts
  • LAN-IP-Whitelist bleibt erhalten (Defense in Depth)
  • Kein Performance-Impact
## Hintergrund Der scanservjs Service ist aktuell nur via IP-Whitelist (LAN) geschützt. Für zusätzliche Sicherheit soll eine OAuth2/OIDC Authentifizierung implementiert werden, analog zu anderen Services im Cluster (z.B. ArgoCD mit Forgejo OIDC). ## Optionen ### Option 1: OAuth2-Proxy + Traefik ForwardAuth (empfohlen) - Bewährte Lösung mit oauth2-proxy Standard - Single Sign-On mit Forgejo - Traefik ForwardAuth Middleware ### Option 2: Forgejo OIDC direkt - Direkte Integration ohne OAuth2-Proxy - Custom ForwardAuth-Logic nötig ### Option 3: Basic Auth - Einfachste Lösung - Kein Single Sign-On ## Tasks - OAuth-App in Forgejo erstellen (Issuer: https://forgejo.chief-detektor.dev, Client ID: scanservjs, Callback: https://scan.chief-detektor.dev/oauth2/callback) - OAuth2-Proxy Deployment + Service - Traefik Middleware für ForwardAuth - Ingress anpassen - Vault Secrets für OAuth credentials - Ansible Rolle aktualisieren - Testen & Dokumentation ## Abhängigkeiten - Forgejo OIDC (bereits für ArgoCD im Einsatz) - cert-manager für TLS - Traefik Middleware Support ## Akzeptanzkriterien - scanservjs nur mit gültiger OAuth-Auth zugänglich - Login über Forgejo Accounts - LAN-IP-Whitelist bleibt erhalten (Defense in Depth) - Kein Performance-Impact
Sign in to join this conversation.
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
andre/homelab-gitops#28
No description provided.