feat: Authentik OIDC SSO, allow/deny RBAC, admin console & Gitea CI
All checks were successful
build-and-push / build (push) Successful in 15m15s

Authentication & RBAC
- Add confidential OIDC client (Authentik) with /auth/oidc/login +
  /auth/oidc/callback: discovery, code exchange, id_token verify (go-oidc),
  groups claim → role (Archivum-admin → admin, else user). Sessions carry groups.
- Rework ACL into an allow/deny model (new `effect` column + migration).
  db.EffectiveAccess resolves user + all groups over the path and its ancestors:
  default deny, explicit deny always beats allow.
- Enforce ACL for ALL non-admin users (not just guest) across list/read/save/
  delete/move/create/history/diff/images/upload. Admins bypass.
- Seed built-in Archivum-admin / Archivum-reader groups; login allow-list on
  users & groups; public (guest) user access is ACL-configurable.

Admin API & UI
- New GraphQL ops: oidcConfig/updateOidcConfig, group CRUD, membership,
  setUserRole/setUserLogin/setGroupLogin, userGroups, loginOptions.
- Rebuilt AdminView: SSO config, user/group management + membership, login
  toggles, and an allow/deny access-control matrix per path.
- LoginView: "Sign in with Authentik" + public-user option; OIDC callback route.

Rendering/editor
- Fix bug where inline marks (bold/italic/code/strike/link) were dropped on
  TipTap→AsciiDoc save. Add RENDERING_IMPROVEMENTS.md with proposals.

CI / build
- .gitea/workflows/build.yaml: build on the Pi5 runner, push
  localhost:5000/archivum:{latest,<sha>}. Add .dockerignore; bump Go image to 1.25.
- Docs: ARCHITECTURE.md, README.md, docs/AUTHENTIK_SETUP.md.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-07-05 21:58:50 +02:00
parent d808b0289f
commit cd588197b9
22 changed files with 2458 additions and 735 deletions

View File

@@ -45,7 +45,8 @@ Webbläsare
| PWA | vite-plugin-pwa (Service Worker, manifest) |
| Backend | Go 1.22, HTTP-standardbibliotek |
| Databas | SQLite via modernc.org/sqlite (CGO-fri, multi-arch) |
| Autentisering| Lokala konton (bcrypt) + LDAP, JWT-liknande sessions-tokens |
| Autentisering| OIDC/SSO (Authentik) + lokala konton (bcrypt) + LDAP, sessions-tokens i minnet |
| RBAC / ACL | Roll via OIDC-grupper; allow/deny-ACL per sökväg för användare & grupper |
| Versionshantering | Git via `os/exec` |
| Containerisering | Docker (multi-stage, multi-arch: amd64 + arm64) |
@@ -175,9 +176,33 @@ En inbyggd `guest`-användare skapas automatiskt vid installation och vid server
- Kan som standard inte se något
- Admin ger tillgång per dokument eller mapp via ACL-panelen
### Åtkomstkontroll (ACL)
### Autentisering via OIDC (Authentik)
ACL-poster lagras i SQLite-tabellen `acl`. Varje post kopplar en sökväg (slug eller mappnamn) till ett subjekt (användare eller grupp) och sju boolean-flaggor:
Archivum är en confidential OIDC-klient mot Authentik. Flödet är rent
browser-redirect och ligger utanför GraphQL (två HTTP-endpoints):
```
Login-sida → GET /auth/oidc/login
→ 302 till Authentik (authorize, scope: openid profile email groups, state)
→ användaren autentiseras (Authentik → OpenLDAP)
→ 302 tillbaka GET /auth/oidc/callback?code&state
├─ validerar state (CSRF), byter code→token (backend↔Authentik, TLS)
├─ verifierar id_token (JWKS via go-oidc), läser preferred_username + groups
├─ mappar grupp → roll: Archivum-admin → admin, annars user
├─ speglar användare + grupper till SQLite (för admin-UI + ACL-mål)
├─ login-grind: användare/grupp måste vara tillåten
└─ 302 till /oidc/callback#token=… (SPA:n läser token ur fragmentet)
```
Konfiguration ligger i `config.oidc` (issuer, client_id/secret, grupp-mappning)
och sätts i admin-panelen. Discovery körs i bakgrunden vid start/ändring så att
en otillgänglig IdP inte blockerar servern. Se `docs/AUTHENTIK_SETUP.md`.
### Åtkomstkontroll (allow/deny-ACL)
ACL-poster lagras i SQLite-tabellen `acl`. Varje post kopplar en **sökväg** (slug
eller mappnamn) till ett **subjekt** (användare eller grupp), en **effekt**
(`allow`/`deny`) och sju rättighetsflaggor:
| Flagga | Innebär |
|------------|----------------------------------------|
@@ -189,9 +214,25 @@ ACL-poster lagras i SQLite-tabellen `acl`. Varje post kopplar en sökväg (slug
| canDelete | Kan radera |
| canMove | Kan flytta/byta namn |
Sökvägar är hierarkiska: om admin ger gästen tillgång till mappen `docs` räcker det för alla dokument under `docs/`.
**Effektiv rättighet** (`db.EffectiveAccess`) beräknas för (användare, sökväg,
handling) genom att kombinera **alla** poster som gäller subjektet — användaren
själv **plus alla dess grupper** (från OIDC-claimet eller lokalt medlemskap) —
över sökvägen **och alla dess överliggande mappar**:
Enforcement sker i `handleDocuments` och `handleFolders` — gästanvändare filtreras mot ACL. Admin-användare kringgår alltid ACL-kontroller.
1. Standard = **deny**.
2. En `allow` på handlingen ger tillgång.
3. En `deny` på handlingen **vinner alltid** över allow.
Alltså: tillgång ges bara om någon post tillåter och ingen post nekar. Sökvägar
är hierarkiska (en `allow` på mappen `docs` gäller allt under `docs/`).
Enforcement sker för **alla icke-admins** (inloggade användare, `Archivum-reader`
och den publika/gäst-användaren) i alla operationer — listning, läsning, spara,
radera, flytta, skapa, historik/diff och bilduppladdning. **Admin kringgår ACL.**
> **Känd begränsning:** `/media/<bild>` serveras utan ACL eftersom bilder laddas
> via `<img>` utan Authorization-header. Skydda känsliga bilder på annat sätt
> (t.ex. signerade URL:er) om det behövs.
### Setup-detektion — `needsSetup`
@@ -220,7 +261,13 @@ resolveDBPath(configPath):
- `db_path` — sökväg till SQLite-fil
- `jwt_secret` — används för session-token generation (ej JWT i klassisk mening)
- `listen_addr` — TCP-adress att lyssna på, t.ex. `:4000`
- `ldap` — valfri LDAP-konfiguration:
- `public_url` — extern bas-URL (t.ex. `https://archivum.brasse-pc.eu`), används
för att härleda OIDC-redirect-URI
- `oidc` — valfri OIDC/SSO-konfiguration (Authentik):
- `enabled`, `issuer`, `client_id`, `client_secret`, `redirect_url`
- `groups_claim` (default `groups`), `username_claim` (default `preferred_username`)
- `admin_group` (default `Archivum-admin`), `reader_group` (default `Archivum-reader`)
- `ldap` — valfri LDAP-konfiguration (direkt bind, äldre alternativ):
- `url` — LDAP-server URL, t.ex. `ldap://openldap:389`
- `base_dn` — rot-DN att söka ifrån, t.ex. `dc=example,dc=com`
- `admin_user` — tjänstekonto DN för uppslag (valfritt)