architektura-2026-07-28, ai-cluster-legacy (public), sso-forgejo-oidc, kb-dokumenty-otwarte (status: planned — decyzje jeszcze niepodjete), tech-debt-legacy (deprecated, przejete przez backlog). git mv + frontmatter, tresc nietknieta. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
1.6 KiB
1.6 KiB
| okf | type | visibility | status | updated | links |
|---|---|---|---|---|---|
| 0.1 | decision | private | active | 2026-07-01 |
Modul 1 — SSO Forgejo-OIDC (decyzja + wzorzec wpiecia)
Fundament tozsamosci dla filaru dokumentow (i szerzej homelaba). Zapisuje decyzje (dzis zyje tylko "ustnie") + wzorzec wpiecia serwisu w Forgejo-OIDC.
Cel
Udokumentowac Forgejo jako IdP + dostarczyc powtarzalny wzorzec: "jak wpiac nowy serwis (Nextcloud/Paperless/Immich) w Forgejo-OIDC", na bazie dzialajacej Vikunji.
Wymogi
- Zapis decyzji: Forgejo-OIDC = IdP homelaba. Always-on na PIHA. Uzasadnienie (mniej ruchomych czesci, sprawdzone w boju, Nextcloud/Paperless/Immich maja OIDC).
- Wzorzec rejestracji OAuth2 app w Forgejo (Settings > Applications) — kroki.
- Wzorzec konfiguracji po stronie klienta (issuer
forgejo.okit.pl/.well-known/ openid-configuration, client_id/secret, redirect_uri, scopes). - Odniesienie do dzialajacej Vikunji jako wzorca referencyjnego (services/vikunja/).
Do zweryfikowania przez CC
- Jak dokladnie Vikunja wpina sie w Forgejo (services/vikunja/config.yml, env.example, docker-compose.yml) — wyciagnac wzorzec.
- Co Forgejo-OIDC wystawia (scopes, claims — groups? email? username?).
- Czy Nextcloud/Paperless natywny OIDC jest kompatybilny z tym co Forgejo daje.
- Gdzie trzymac client_secret (env, nie w repo — wzorzec sekretow).
Kryteria ukonczenia
docs/infra/sso-forgejo-oidc.md(albo sekcja) z decyzja + wzorcem per-serwis.- Wzorzec na tyle konkretny, by moduly 2/4 mogly go zastosowac bez zgadywania.
- Jasne: co idzie do env (sekrety), co do compose, co do Forgejo admin.