feat(gitops): migrate domain to riotpiao.com, add CNPG + Forgejo HA on Redis/Postgres, wire ArgoCD apps — enables cluster rebuild after etcd wipe and unblocks the git-source chicken-egg via standalone Helm-source Applications
This commit is contained in:
@@ -238,7 +238,7 @@ _vault_browser_payload=$(jq -n \
|
||||
invalidation_flow: $inval_flow,
|
||||
signing_key: $signing_key,
|
||||
redirect_uris: [
|
||||
{"matching_mode": "strict", "url": "http://vault.riotpiao.homelab.com/ui/vault/auth/oidc/oidc/callback"},
|
||||
{"matching_mode": "strict", "url": "http://vault.riotpiao.com/ui/vault/auth/oidc/oidc/callback"},
|
||||
{"matching_mode": "strict", "url": "http://localhost:8250/oidc/callback"}
|
||||
]
|
||||
}')
|
||||
@@ -465,7 +465,7 @@ step oidc_enable "Enabling OIDC auth method for browser login..."
|
||||
vault auth enable oidc 2>/dev/null || echo "OIDC auth already enabled."
|
||||
|
||||
vault write auth/oidc/config \
|
||||
oidc_discovery_url="http://authentik.riotpiao.homelab.com/application/o/vault-browser/" \
|
||||
oidc_discovery_url="http://authentik.riotpiao.com/application/o/vault-browser/" \
|
||||
oidc_client_id="vault-browser" \
|
||||
oidc_client_secret="${VAULT_BROWSER_CLIENT_SECRET}" \
|
||||
default_role="homelab"
|
||||
@@ -475,7 +475,7 @@ vault write auth/oidc/config \
|
||||
vault write auth/oidc/role/homelab \
|
||||
role_type=oidc \
|
||||
bound_audiences="vault-browser" \
|
||||
allowed_redirect_uris="http://vault.riotpiao.homelab.com/ui/vault/auth/oidc/oidc/callback,http://localhost:8250/oidc/callback" \
|
||||
allowed_redirect_uris="http://vault.riotpiao.com/ui/vault/auth/oidc/oidc/callback,http://localhost:8250/oidc/callback" \
|
||||
user_claim="sub" \
|
||||
oidc_scopes="openid,profile,email" \
|
||||
token_policies="shell-secrets,cluster-admin" \
|
||||
@@ -483,8 +483,8 @@ vault write auth/oidc/role/homelab \
|
||||
token_max_ttl=12h
|
||||
|
||||
echo "OIDC auth configured."
|
||||
echo " Browser login: http://vault.riotpiao.homelab.com → sign in with Authentik"
|
||||
echo " CLI login: VAULT_ADDR=http://vault.riotpiao.homelab.com vault login -method=oidc"
|
||||
echo " Browser login: http://vault.riotpiao.com → sign in with Authentik"
|
||||
echo " CLI login: VAULT_ADDR=http://vault.riotpiao.com vault login -method=oidc"
|
||||
|
||||
# ── 14. Seed initial secrets ──────────────────────────────────────────────────
|
||||
step seed_secrets "Seeding initial secrets from environment (accessible after OIDC login)..."
|
||||
@@ -519,8 +519,8 @@ echo "==> Vault bootstrap complete."
|
||||
echo ""
|
||||
echo "Next steps:"
|
||||
echo " 1. Move ${UNSEAL_KEYS_FILE} OFFLINE (USB / password manager)."
|
||||
echo " 2. Browser login: open http://vault.riotpiao.homelab.com → choose OIDC → sign in with Authentik"
|
||||
echo " 3. CLI login: export VAULT_ADDR=http://vault.riotpiao.homelab.com"
|
||||
echo " 2. Browser login: open http://vault.riotpiao.com → choose OIDC → sign in with Authentik"
|
||||
echo " 3. CLI login: export VAULT_ADDR=http://vault.riotpiao.com"
|
||||
echo " vault login -method=oidc"
|
||||
echo " 4. Read MinIO credentials from Vault after login:"
|
||||
echo " vault kv get secret/cluster/minio"
|
||||
|
||||
Reference in New Issue
Block a user