58e17d5ae8
Extends Authentik SSO to Rancher (rancher.k8s.syd1.au.unkin.net) so cluster access uses Authentik identity and groups. - Add config/providers_oauth2/rancher.yaml: confidential OAuth2 provider + application (slug rancher), openid/email/profile scopes, /verify-auth redirect (Rancher's OIDC callback). client_secret read from Vault at kv/kubernetes/namespace/cattle-system/default/oauth-credentials.