Add traefik OAuth2 provider/application and akP-traefik-admin #20

Merged
benvin merged 4 commits from benvin/traefik-oidc into main 2026-08-23 22:46:36 +10:00

4 Commits

Author SHA1 Message Date
unkin-agent 5f8dfc8450 ci: trigger pipeline on PR head
ci/woodpecker/pr/pre-commit Pipeline was successful
ci/woodpecker/pr/plan Pipeline was successful
2026-08-23 22:17:54 +10:00
unkin-agent b4e3ef3149 ci: re-run plan after merge of main
ci/woodpecker/pr/plan Pipeline was canceled
ci/woodpecker/pr/pre-commit Pipeline was canceled
2026-08-23 22:16:16 +10:00
unkin-agent c1eea2d441 Merge remote-tracking branch 'origin/main' into benvin/traefik-oidc
ci/woodpecker/pr/pre-commit Pipeline was successful
ci/woodpecker/pr/plan Pipeline was successful
# Conflicts:
#	config/roles/akR-global-admin.yaml
2026-08-23 22:14:06 +10:00
unkin-agent 1872b82550 Add traefik OAuth2 provider/application and akP-traefik-admin permission
ci/woodpecker/pr/pre-commit Pipeline was successful
ci/woodpecker/pr/plan Pipeline was successful
The traefik dashboards (internal + external ingress classes) are being
exposed behind oauth2-proxy; this adds the Authentik side as the
prerequisite.

- Adds config/providers_oauth2/traefik.yaml mirroring arrstack: confidential
  client, client_id traefik, secret from Vault kv
  kubernetes/namespace/traefik-system/default/oauth-credentials,
  openid/email/profile scopes (ak_groups is attached to every oauth2
  provider by the module), strict redirect URIs for
  traefik-internal/traefik-external oauth2 callbacks.
- Adds config/permissions/akP-traefik-admin.yaml bound to the traefik
  application and nests it under akR-global-admin.
2026-08-23 12:35:17 +10:00