feat(iam): rock user with Forgejo email, email password recovery, encrypt SMTP creds

- provision-rbac.py: create rock user ([email protected]) matching Forgejo
- Email recovery flow: identification -> email stage -> password reset
- SMTP via Gmail (gotify-smtp secret, SOPS-encrypted)
- Recovery flow bound to brand for login page reset link
- minio-provision-paperless: add bucket creation, use quay.io/minio/mc
This commit is contained in:
2026-09-12 23:44:26 +09:00
parent 0d55e77bc4
commit 7613b4fbf2
3 changed files with 585 additions and 21 deletions
@@ -59,7 +59,7 @@ spec:
mountPath: /shared
containers:
- name: provision
image: minio/mc:latest
image: quay.io/minio/mc:latest
volumeMounts:
- name: shared
mountPath: /shared
@@ -81,6 +81,9 @@ spec:
mc alias set m http://minio-cluster-hl.storage.svc.cluster.local:9000 \
"$MINIO_ROOT_USER" "$MINIO_ROOT_PASSWORD"
echo "Ensuring paperless bucket exists..."
mc mb --ignore-existing m/paperless
echo "Checking for existing paperless-minio-creds secret..."
if kubectl -n paperless get secret paperless-minio-creds >/dev/null 2>&1; then
ACCESS_KEY=$(kubectl -n paperless get secret paperless-minio-creds -o jsonpath='{.data.ACCESS_KEY}' | base64 -d)