Add Rancher OAuth2/OIDC provider #6

Merged
benvin merged 1 commits from benvin/rancher-oidc into main 2026-07-16 22:23:34 +10:00
Owner

Why

Extends Authentik SSO to Rancher (rancher.k8s.syd1.au.unkin.net) so cluster access uses Authentik identity + groups instead of local Rancher users. Part of the ongoing Authentik onboarding.

Change

  • Add config/providers_oauth2/rancher.yaml: confidential OAuth2 provider + application (slug rancher), openid/email/profile scopes, and the /verify-auth redirect URI (Rancher's OIDC/Keycloak callback).
  • Client secret read from Vault at kv/kubernetes/namespace/cattle-system/default/oauth-credentials (seeded out of band) — matches the grafana/argocd pattern.

Validation

terragrunt run --all plan: 2 to add (provider + application), 0 to change.

Follow-up

Rancher-side enablement (AuthConfig oidc) is a separate step — Rancher needs a one-time verify-auth login to activate the provider. Tracked separately.

## Why Extends Authentik SSO to Rancher (rancher.k8s.syd1.au.unkin.net) so cluster access uses Authentik identity + groups instead of local Rancher users. Part of the ongoing Authentik onboarding. ## Change - Add `config/providers_oauth2/rancher.yaml`: confidential OAuth2 provider + application (slug `rancher`), openid/email/profile scopes, and the `/verify-auth` redirect URI (Rancher's OIDC/Keycloak callback). - Client secret read from Vault at `kv/kubernetes/namespace/cattle-system/default/oauth-credentials` (seeded out of band) — matches the grafana/argocd pattern. ## Validation `terragrunt run --all plan`: 2 to add (provider + application), 0 to change. ## Follow-up Rancher-side enablement (AuthConfig `oidc`) is a separate step — Rancher needs a one-time verify-auth login to activate the provider. Tracked separately.
unkinben added 1 commit 2026-07-15 20:59:39 +10:00
Add Rancher OAuth2/OIDC provider
ci/woodpecker/pr/pre-commit Pipeline was successful
ci/woodpecker/pr/plan Pipeline was successful
58e17d5ae8
Extends Authentik SSO to Rancher (rancher.k8s.syd1.au.unkin.net) so cluster
access uses Authentik identity and groups.

- Add config/providers_oauth2/rancher.yaml: confidential OAuth2 provider +
  application (slug rancher), openid/email/profile scopes, /verify-auth
  redirect (Rancher's OIDC callback). client_secret read from Vault at
  kv/kubernetes/namespace/cattle-system/default/oauth-credentials.
benvin merged commit 55ba291531 into main 2026-07-16 22:23:34 +10:00
benvin deleted branch benvin/rancher-oidc 2026-07-16 22:23:35 +10:00
Sign in to join this conversation.