Authentik- und Geräte-PKI-Zugriff¶
Stand: 28.09.2026. Der Rollout ist technisch vorbereitet, aber noch nicht auf die Pilotanwendungen umgeschaltet.
Verifizierter Stand¶
| Komponente | Standort | Stand |
|---|---|---|
| Nginx Proxy Manager | LXC 308, 10.222.50.10 |
einziger öffentlicher Einstiegspunkt, Version 2.12.6 |
| Authentik | LXC 313, 10.222.40.62 |
Version 2026.8.3, PostgreSQL 16, ohne Docker-Socket |
| step-ca | LXC 314, 10.222.40.63 |
Version 0.30.2, Geräte-CA aktiv, nur LAN/VPN |
| HKKNX | LXC 401, 10.222.160.12:8080 |
bestehender Zugriff noch offen |
| Proxmox VE | 10.0.0.220:8006 |
OIDC-Realm lanstyle angelegt; PAM-/Token-Wege unverändert |
login.epxm.de und login.lanstyle.de werden über NPM mit gültigen
Let’s-Encrypt-Zertifikaten zu Authentik geleitet. Authentik vertraut
Forwarded Headers ausschließlich von 10.222.50.10/32.
Für Authentik und step-ca bestehen getrennte Entra-App-Registrierungen und
zugewiesene Sicherheitsgruppen. Beide Enterprise Apps verlangen eine
Zuweisung. Lindenstrasse Authentik Access enthält alle aktiven
Firmen-UPNs und erlaubt nur die Anmeldung; konkrete Anwendungsrechte werden
in Authentik vergeben. Lindenstrasse step-ca Enrollment ist davon getrennt
und auf den Firmenadministrator begrenzt, weil diese Gruppe die Ausstellung
von Gerätezertifikaten erlaubt. login.lanstyle.de leitet tenantgebunden per
OIDC/PKCE zu Entra weiter. Das lokale Authentik-
Break-glass-Konto und alle technischen Secretwerte liegen im gebundenen
Vaultwarden-Pfad, nicht in Git oder Wiki.
Die Serverzertifikate für hkknx-cert.epxm.de und
pve-cert.lanstyle.de sind bereits ausgestellt. Die Proxy-Hosts selbst sind
noch nicht aktiv, weil Gerätefreigabe sowie Positiv- und Negativtests noch
ausstehen. Die öffentliche Client-CA-Kette ist auf NPM unter
/data/lindenstrasse-mtls/client-ca-chain.pem bereitgestellt.
Betriebsgrenzen¶
- Keine globale Authentik-Vorschaltung vor bestehende öffentliche Hosts.
pve.lanstyle.deverwendet nach Freigabe einen nativen Proxmox-OIDC-Realm, kein Forward Auth.- Der Realm ist bereits konfiguriert; NPM-vHost und Administrator-ACL bleiben bis zum positiven Benutzer-, Konsole- und Reconnect-Test deaktiviert.
- Authentik trennt allgemeine Firmenbenutzer (
lanstyle-users) von der Administratorrolle (lanstyle-admin). Personenbezogene UPN-Listen werden nicht im Wiki geführt. - step-ca bleibt ausschließlich aus LAN/VPN erreichbar.
- Der verschlüsselte Root-Key liegt außerhalb von Proxmox und LXC auf einem FileVault-geschützten Mac. Der kurzlebige Übergabemount wurde nach Hashprüfung vollständig entfernt; auf CT314 verbleiben nur der geschützte Intermediate-Key und seine Passphrase als verschlüsseltes systemd-Credential.
- Private Geräteidentitäten, Zertifikat-Fingerprints, Passkeys, Recovery-Codes und Secretwerte gehören nicht in dieses Wiki.
- PAM/root und bestehende Proxmox-API-Tokens bleiben als Rückweg erhalten.
Backup und Rückweg¶
CT313 und CT314 liegen im vorhandenen täglichen PBS-Snapshotweg. Authentik erstellt zusätzlich täglich einen PostgreSQL-Dump und ein Archiv seiner Runtime-Konfiguration. Vor den NPM-Änderungen wurden SQLite und generierte Nginx-Konfiguration gesichert und erfolgreich geprüft.
Rückweg: nur die neuen Login-/Zertifikats-vHosts deaktivieren, HKKNX-Host 14
aus dem gesicherten Prestate wiederherstellen, den Proxmox-OIDC-Realm
lanstyle löschen und CT313/CT314 stoppen. Bestehende Backends und öffentliche
Anwendungen bleiben davon unberührt.