docs(sesja): modul 0 wykonany (+1Gi PIHA) + migracja forgejo/vikunja na kapala.org (OIDC gotcha)

This commit is contained in:
oskar 2026-07-02 17:37:07 +02:00
parent bb9ddde91d
commit 8ccd58b8a1

View file

@ -0,0 +1,34 @@
# Sesja 2026-07-02 — Modul 0 (odchudzenie PIHA) + migracja Forgejo/Vikunja na kapala.org
## Modul 0 kb-02 — WYKONANY (faza 1 audyt + faza 2 egzekucja)
- Audyt CC (read-only): docs/infra/piha-slim-audit-2026-07-02.md
- Review Oskara skorygowal audyt: llm-gateway = WLASNY kod (FastAPI-router LLM,
/opt/llm-gateway, proxy do Ollama@SOLARIA) — NIE martwy; immich MUSI byc 24/7
na PIHA (SOLARIA sesyjna) — rekomendacja przeniesienia wykreslona.
- Ubite: elasticsearch (895Mi, sluzyl TYLKO martwemu diskoverowi — indeks 22MB
nietkniety od 2025-10) + diskover (jeden stack compose /home/pi/diskover).
Dane ES zostaly na dysku. Autostart nie wroci.
- Zysk: available 2.8 -> 3.8Gi (+1.0Gi), swap 2.0 -> 1.9Gi, 41 -> 39 kontenerow.
- KRYTERIUM MODULU 0 (>=1.5Gi) SPELNIONE z zapasem 2.3Gi. Modul 2 (Paperless) odblokowany.
- Backlog: archiwizacja zrodla llm-gateway (kod TYLKO na dysku PIHA, bez gita!),
fix targetu prom watchtower->llm-gateway (404 /v1/metrics).
## Migracja okit.pl -> kapala.org (cert wygasl 28.06, HTTP-challenge martwy)
Przyczyna: certy per-host okit.pl w npm@PIHA odnawiane HTTP-challenge, ktory nie
przechodzi (LAN-only). Wildcard *.kapala.org (Cloudflare DNS-01) odnawia sie sam.
- **forgejo.kapala.org**: Cloudflare A -> 100.108.208.3 (DNS Only), npm vhost
(192.168.31.5:3000, websockets, Advanced pusty), ROOT_URL w app.ini podmieniony
(sed w kontenerze + restart), OIDC discovery na nowym issuerze OK.
- **vikunja.kapala.org**: analogicznie (port 3456). Przez repo (GitOps):
config.yml (redirecturl+authurl) + docker-compose.yml (PUBLICURL) -> pull na
PIHA -> compose up -d (recreate). OAuth app w Forgejo: redirect URI zmieniony.
- **GOTCHA OIDC**: Vikunja dokleja provider-key do redirecturl — Forgejo musi miec
PELNY redirect URI `https://vikunja.kapala.org/auth/openid/forgejo` (nie baze!).
Objaw bledu: "Unregistered Redirect URI".
- Login Vikunja przez Forgejo-OIDC PRZETESTOWANY — dziala end-to-end.
- Git po SSH (100.108.208.3:222) nietkniety caly czas — remote'y bez zmian.
## TODO nastepne
- Stare vhosty okit.pl w npm@PIHA (forgejo/vikunja + inne z martwym certem) —
audyt: co jeszcze wisi na okit.pl, przenosic na kapala.org czy usunac.
- Egzekucja kolejnych modulow kb-02: 1 (SSO doc) -> 2 (Paperless) -> 3 -> 4 -> 5.