Grafana llevaba ~15 días sin SSO: ignoraba la cabecera X-authentik-username, de modo que Authentik te dejaba pasar y Grafana te pedía credenciales igual. El último acceso de akadmin (el usuario que crea auto_sign_up) es de hace 15 días. El bloque [auth.proxy] estaba en el ConfigMap vivo en abril — así consta en el export de git de aquel momento — pero el chart NUNCA lo ha generado en ninguna de sus 7 revisiones, así que era un retoque a mano que se perdió por el camino. Ahora va declarado en values y sobrevive a una reconstrucción. Aparecida al arreglarlo, otra pieza del mismo tipo: la anotación router.middlewares que engancha el forward-auth de Authentik al Ingress. Vivía sólo por el three-way merge de Helm, igual que el montaje de alerting (0501aab) y el token de Telegram (28f1631). Reconstruir el release habría dejado Grafana en internet SIN autenticación de Authentik, con sólo su formulario delante. NO se restaura disable_login_form, que sí traía la config de abril: el formulario local se queda como puerta de emergencia, con la contraseña del secret grafana-admin. Que el SSO fallara en silencio es justo lo que pasó aquí. Verificado: con la cabecera, autentica como akadmin; sin ella sigue dando 401; una petición externa a grafana.chemavx.xyz redirige (302) al authorize de Authentik; el formulario local responde 200 y la contraseña de emergencia entra; 0 errores en el arranque. Exports regenerados: el auditor deja monitoring en 2 hallazgos, ambos conocidos (una anotación del controlador y el tag de uptime-kuma, pendiente de decidir con el resto de tags flotantes). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
35 lines
999 B
YAML
35 lines
999 B
YAML
apiVersion: networking.k8s.io/v1
|
|
kind: Ingress
|
|
metadata:
|
|
annotations:
|
|
cert-manager.io/cluster-issuer: letsencrypt-prod
|
|
meta.helm.sh/release-name: kube-prometheus-stack
|
|
meta.helm.sh/release-namespace: monitoring
|
|
traefik.ingress.kubernetes.io/router.entrypoints: websecure
|
|
traefik.ingress.kubernetes.io/router.middlewares: authentik-authentik-forward-auth@kubernetescrd
|
|
labels:
|
|
app.kubernetes.io/instance: kube-prometheus-stack
|
|
app.kubernetes.io/managed-by: Helm
|
|
app.kubernetes.io/name: grafana
|
|
app.kubernetes.io/version: 12.4.2
|
|
helm.sh/chart: grafana-11.5.0
|
|
name: kube-prometheus-stack-grafana
|
|
namespace: monitoring
|
|
spec:
|
|
ingressClassName: traefik
|
|
rules:
|
|
- host: grafana.chemavx.xyz
|
|
http:
|
|
paths:
|
|
- backend:
|
|
service:
|
|
name: kube-prometheus-stack-grafana
|
|
port:
|
|
number: 80
|
|
path: /
|
|
pathType: Prefix
|
|
tls:
|
|
- hosts:
|
|
- grafana.chemavx.xyz
|
|
secretName: grafana-tls
|