monitoring: cierra el formulario local de Grafana
Con el SSO ya funcionando (379af6d), a la web sólo se entra por Authentik.
Ayer se dejó abierto a propósito porque el SSO acababa de estar 15 días roto en
silencio y no quería quedarme sin puerta; hoy, verificado que funciona, se
cierra.
Lo que NO cierra, y es lo que importa: la auth básica de la API sigue abierta.
De ella cuelgan los dos sidecars —que es exactamente lo que se rompió mudo el
21 y dejó de recargar dashboards y datasources— y la puerta de emergencia con
la contraseña del secret grafana-admin.
Sí desaparece la otra: el POST /login pasa a devolver 400. Comprobado antes y
después, porque era la salida que uno supondría disponible y ya no lo está.
El procedimiento de rescate queda escrito junto al valor: la API con
grafana-admin, y disable_login_form: false + helm upgrade para recuperar el
formulario en un minuto.
Verificado: SSO entra como akadmin; la auth básica entra como admin;
disableLoginForm=true y authProxyEnabled=true en /api/frontend/settings; desde
fuera sigue el 302 a Authentik; y los DOS sidecars probados con ConfigMaps
reales, con 200 OK y el dashboard de prueba llegando de verdad a Grafana (y
desapareciendo al retirar el ConfigMap). 0 errores en el arranque.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -74,8 +74,19 @@ grafana:
|
||||
# fíe de esa cabecera y no vuelva a pedir credenciales. Sin este bloque el
|
||||
# SSO queda a medias: Authentik te deja pasar y Grafana te enseña SU
|
||||
# formulario. auto_sign_up crea el usuario (así nació akadmin).
|
||||
# El formulario local se deja habilitado a propósito, como puerta de
|
||||
# emergencia: la contraseña vive en el secret grafana-admin.
|
||||
# disable_login_form cierra el formulario local: por la web sólo se entra
|
||||
# por Authentik. NO cierra la auth básica de la API, que es de donde cuelgan
|
||||
# los dos sidecars y la puerta de emergencia.
|
||||
#
|
||||
# SI EL SSO SE CAE Y NO PUEDES ENTRAR POR LA WEB:
|
||||
# 1. La API sigue abierta con la contraseña del secret grafana-admin:
|
||||
# kubectl get secret grafana-admin -n monitoring \
|
||||
# -o jsonpath='{.data.admin-password}' | base64 -d; echo
|
||||
# y contra localhost:3000 dentro del pod, o por port-forward.
|
||||
# 2. Para recuperar el formulario, poner disable_login_form: false aquí y
|
||||
# helm upgrade. Tarda un minuto y no pierde nada.
|
||||
auth:
|
||||
disable_login_form: true
|
||||
auth.proxy:
|
||||
auto_sign_up: true
|
||||
enabled: true
|
||||
|
||||
Reference in New Issue
Block a user