feat: Authentik OIDC SSO, allow/deny RBAC, admin console & Gitea CI
All checks were successful
build-and-push / build (push) Successful in 15m15s
All checks were successful
build-and-push / build (push) Successful in 15m15s
Authentication & RBAC
- Add confidential OIDC client (Authentik) with /auth/oidc/login +
/auth/oidc/callback: discovery, code exchange, id_token verify (go-oidc),
groups claim → role (Archivum-admin → admin, else user). Sessions carry groups.
- Rework ACL into an allow/deny model (new `effect` column + migration).
db.EffectiveAccess resolves user + all groups over the path and its ancestors:
default deny, explicit deny always beats allow.
- Enforce ACL for ALL non-admin users (not just guest) across list/read/save/
delete/move/create/history/diff/images/upload. Admins bypass.
- Seed built-in Archivum-admin / Archivum-reader groups; login allow-list on
users & groups; public (guest) user access is ACL-configurable.
Admin API & UI
- New GraphQL ops: oidcConfig/updateOidcConfig, group CRUD, membership,
setUserRole/setUserLogin/setGroupLogin, userGroups, loginOptions.
- Rebuilt AdminView: SSO config, user/group management + membership, login
toggles, and an allow/deny access-control matrix per path.
- LoginView: "Sign in with Authentik" + public-user option; OIDC callback route.
Rendering/editor
- Fix bug where inline marks (bold/italic/code/strike/link) were dropped on
TipTap→AsciiDoc save. Add RENDERING_IMPROVEMENTS.md with proposals.
CI / build
- .gitea/workflows/build.yaml: build on the Pi5 runner, push
localhost:5000/archivum:{latest,<sha>}. Add .dockerignore; bump Go image to 1.25.
- Docs: ARCHITECTURE.md, README.md, docs/AUTHENTIK_SETUP.md.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -45,7 +45,8 @@ Webbläsare
|
||||
| PWA | vite-plugin-pwa (Service Worker, manifest) |
|
||||
| Backend | Go 1.22, HTTP-standardbibliotek |
|
||||
| Databas | SQLite via modernc.org/sqlite (CGO-fri, multi-arch) |
|
||||
| Autentisering| Lokala konton (bcrypt) + LDAP, JWT-liknande sessions-tokens |
|
||||
| Autentisering| OIDC/SSO (Authentik) + lokala konton (bcrypt) + LDAP, sessions-tokens i minnet |
|
||||
| RBAC / ACL | Roll via OIDC-grupper; allow/deny-ACL per sökväg för användare & grupper |
|
||||
| Versionshantering | Git via `os/exec` |
|
||||
| Containerisering | Docker (multi-stage, multi-arch: amd64 + arm64) |
|
||||
|
||||
@@ -175,9 +176,33 @@ En inbyggd `guest`-användare skapas automatiskt vid installation och vid server
|
||||
- Kan som standard inte se något
|
||||
- Admin ger tillgång per dokument eller mapp via ACL-panelen
|
||||
|
||||
### Åtkomstkontroll (ACL)
|
||||
### Autentisering via OIDC (Authentik)
|
||||
|
||||
ACL-poster lagras i SQLite-tabellen `acl`. Varje post kopplar en sökväg (slug eller mappnamn) till ett subjekt (användare eller grupp) och sju boolean-flaggor:
|
||||
Archivum är en confidential OIDC-klient mot Authentik. Flödet är rent
|
||||
browser-redirect och ligger utanför GraphQL (två HTTP-endpoints):
|
||||
|
||||
```
|
||||
Login-sida → GET /auth/oidc/login
|
||||
→ 302 till Authentik (authorize, scope: openid profile email groups, state)
|
||||
→ användaren autentiseras (Authentik → OpenLDAP)
|
||||
→ 302 tillbaka GET /auth/oidc/callback?code&state
|
||||
├─ validerar state (CSRF), byter code→token (backend↔Authentik, TLS)
|
||||
├─ verifierar id_token (JWKS via go-oidc), läser preferred_username + groups
|
||||
├─ mappar grupp → roll: Archivum-admin → admin, annars user
|
||||
├─ speglar användare + grupper till SQLite (för admin-UI + ACL-mål)
|
||||
├─ login-grind: användare/grupp måste vara tillåten
|
||||
└─ 302 till /oidc/callback#token=… (SPA:n läser token ur fragmentet)
|
||||
```
|
||||
|
||||
Konfiguration ligger i `config.oidc` (issuer, client_id/secret, grupp-mappning)
|
||||
och sätts i admin-panelen. Discovery körs i bakgrunden vid start/ändring så att
|
||||
en otillgänglig IdP inte blockerar servern. Se `docs/AUTHENTIK_SETUP.md`.
|
||||
|
||||
### Åtkomstkontroll (allow/deny-ACL)
|
||||
|
||||
ACL-poster lagras i SQLite-tabellen `acl`. Varje post kopplar en **sökväg** (slug
|
||||
eller mappnamn) till ett **subjekt** (användare eller grupp), en **effekt**
|
||||
(`allow`/`deny`) och sju rättighetsflaggor:
|
||||
|
||||
| Flagga | Innebär |
|
||||
|------------|----------------------------------------|
|
||||
@@ -189,9 +214,25 @@ ACL-poster lagras i SQLite-tabellen `acl`. Varje post kopplar en sökväg (slug
|
||||
| canDelete | Kan radera |
|
||||
| canMove | Kan flytta/byta namn |
|
||||
|
||||
Sökvägar är hierarkiska: om admin ger gästen tillgång till mappen `docs` räcker det för alla dokument under `docs/`.
|
||||
**Effektiv rättighet** (`db.EffectiveAccess`) beräknas för (användare, sökväg,
|
||||
handling) genom att kombinera **alla** poster som gäller subjektet — användaren
|
||||
själv **plus alla dess grupper** (från OIDC-claimet eller lokalt medlemskap) —
|
||||
över sökvägen **och alla dess överliggande mappar**:
|
||||
|
||||
Enforcement sker i `handleDocuments` och `handleFolders` — gästanvändare filtreras mot ACL. Admin-användare kringgår alltid ACL-kontroller.
|
||||
1. Standard = **deny**.
|
||||
2. En `allow` på handlingen ger tillgång.
|
||||
3. En `deny` på handlingen **vinner alltid** över allow.
|
||||
|
||||
Alltså: tillgång ges bara om någon post tillåter och ingen post nekar. Sökvägar
|
||||
är hierarkiska (en `allow` på mappen `docs` gäller allt under `docs/`).
|
||||
|
||||
Enforcement sker för **alla icke-admins** (inloggade användare, `Archivum-reader`
|
||||
och den publika/gäst-användaren) i alla operationer — listning, läsning, spara,
|
||||
radera, flytta, skapa, historik/diff och bilduppladdning. **Admin kringgår ACL.**
|
||||
|
||||
> **Känd begränsning:** `/media/<bild>` serveras utan ACL eftersom bilder laddas
|
||||
> via `<img>` utan Authorization-header. Skydda känsliga bilder på annat sätt
|
||||
> (t.ex. signerade URL:er) om det behövs.
|
||||
|
||||
### Setup-detektion — `needsSetup`
|
||||
|
||||
@@ -220,7 +261,13 @@ resolveDBPath(configPath):
|
||||
- `db_path` — sökväg till SQLite-fil
|
||||
- `jwt_secret` — används för session-token generation (ej JWT i klassisk mening)
|
||||
- `listen_addr` — TCP-adress att lyssna på, t.ex. `:4000`
|
||||
- `ldap` — valfri LDAP-konfiguration:
|
||||
- `public_url` — extern bas-URL (t.ex. `https://archivum.brasse-pc.eu`), används
|
||||
för att härleda OIDC-redirect-URI
|
||||
- `oidc` — valfri OIDC/SSO-konfiguration (Authentik):
|
||||
- `enabled`, `issuer`, `client_id`, `client_secret`, `redirect_url`
|
||||
- `groups_claim` (default `groups`), `username_claim` (default `preferred_username`)
|
||||
- `admin_group` (default `Archivum-admin`), `reader_group` (default `Archivum-reader`)
|
||||
- `ldap` — valfri LDAP-konfiguration (direkt bind, äldre alternativ):
|
||||
- `url` — LDAP-server URL, t.ex. `ldap://openldap:389`
|
||||
- `base_dn` — rot-DN att söka ifrån, t.ex. `dc=example,dc=com`
|
||||
- `admin_user` — tjänstekonto DN för uppslag (valfritt)
|
||||
|
||||
Reference in New Issue
Block a user