From 8ccd58b8a10b96a557f9370bd34da3513b075d38 Mon Sep 17 00:00:00 2001 From: oskar Date: Thu, 2 Jul 2026 17:37:07 +0200 Subject: [PATCH] docs(sesja): modul 0 wykonany (+1Gi PIHA) + migracja forgejo/vikunja na kapala.org (OIDC gotcha) --- .../2026-07-02-modul0-cert-migracja.md | 34 +++++++++++++++++++ 1 file changed, 34 insertions(+) create mode 100644 docs/sessions/2026-07-02-modul0-cert-migracja.md diff --git a/docs/sessions/2026-07-02-modul0-cert-migracja.md b/docs/sessions/2026-07-02-modul0-cert-migracja.md new file mode 100644 index 0000000..2da5af8 --- /dev/null +++ b/docs/sessions/2026-07-02-modul0-cert-migracja.md @@ -0,0 +1,34 @@ +# Sesja 2026-07-02 — Modul 0 (odchudzenie PIHA) + migracja Forgejo/Vikunja na kapala.org + +## Modul 0 kb-02 — WYKONANY (faza 1 audyt + faza 2 egzekucja) +- Audyt CC (read-only): docs/infra/piha-slim-audit-2026-07-02.md +- Review Oskara skorygowal audyt: llm-gateway = WLASNY kod (FastAPI-router LLM, + /opt/llm-gateway, proxy do Ollama@SOLARIA) — NIE martwy; immich MUSI byc 24/7 + na PIHA (SOLARIA sesyjna) — rekomendacja przeniesienia wykreslona. +- Ubite: elasticsearch (895Mi, sluzyl TYLKO martwemu diskoverowi — indeks 22MB + nietkniety od 2025-10) + diskover (jeden stack compose /home/pi/diskover). + Dane ES zostaly na dysku. Autostart nie wroci. +- Zysk: available 2.8 -> 3.8Gi (+1.0Gi), swap 2.0 -> 1.9Gi, 41 -> 39 kontenerow. +- KRYTERIUM MODULU 0 (>=1.5Gi) SPELNIONE z zapasem 2.3Gi. Modul 2 (Paperless) odblokowany. +- Backlog: archiwizacja zrodla llm-gateway (kod TYLKO na dysku PIHA, bez gita!), + fix targetu prom watchtower->llm-gateway (404 /v1/metrics). + +## Migracja okit.pl -> kapala.org (cert wygasl 28.06, HTTP-challenge martwy) +Przyczyna: certy per-host okit.pl w npm@PIHA odnawiane HTTP-challenge, ktory nie +przechodzi (LAN-only). Wildcard *.kapala.org (Cloudflare DNS-01) odnawia sie sam. +- **forgejo.kapala.org**: Cloudflare A -> 100.108.208.3 (DNS Only), npm vhost + (192.168.31.5:3000, websockets, Advanced pusty), ROOT_URL w app.ini podmieniony + (sed w kontenerze + restart), OIDC discovery na nowym issuerze OK. +- **vikunja.kapala.org**: analogicznie (port 3456). Przez repo (GitOps): + config.yml (redirecturl+authurl) + docker-compose.yml (PUBLICURL) -> pull na + PIHA -> compose up -d (recreate). OAuth app w Forgejo: redirect URI zmieniony. +- **GOTCHA OIDC**: Vikunja dokleja provider-key do redirecturl — Forgejo musi miec + PELNY redirect URI `https://vikunja.kapala.org/auth/openid/forgejo` (nie baze!). + Objaw bledu: "Unregistered Redirect URI". +- Login Vikunja przez Forgejo-OIDC PRZETESTOWANY — dziala end-to-end. +- Git po SSH (100.108.208.3:222) nietkniety caly czas — remote'y bez zmian. + +## TODO nastepne +- Stare vhosty okit.pl w npm@PIHA (forgejo/vikunja + inne z martwym certem) — + audyt: co jeszcze wisi na okit.pl, przenosic na kapala.org czy usunac. +- Egzekucja kolejnych modulow kb-02: 1 (SSO doc) -> 2 (Paperless) -> 3 -> 4 -> 5.