Zum Inhalt

Authentik- und Geräte-PKI-Zugriff

Stand: 28.09.2026. Der Rollout ist technisch vorbereitet, aber noch nicht auf die Pilotanwendungen umgeschaltet.

Verifizierter Stand

Komponente Standort Stand
Nginx Proxy Manager LXC 308, 10.222.50.10 einziger öffentlicher Einstiegspunkt, Version 2.12.6
Authentik LXC 313, 10.222.40.62 Version 2026.8.3, PostgreSQL 16, ohne Docker-Socket
step-ca LXC 314, 10.222.40.63 Version 0.30.2, Geräte-CA aktiv, nur LAN/VPN
HKKNX LXC 401, 10.222.160.12:8080 bestehender Zugriff noch offen
Proxmox VE 10.0.0.220:8006 OIDC-Realm lanstyle angelegt; PAM-/Token-Wege unverändert

login.epxm.de und login.lanstyle.de werden über NPM mit gültigen Let’s-Encrypt-Zertifikaten zu Authentik geleitet. Authentik vertraut Forwarded Headers ausschließlich von 10.222.50.10/32.

Für Authentik und step-ca bestehen getrennte Entra-App-Registrierungen und zugewiesene Sicherheitsgruppen. Beide Enterprise Apps verlangen eine Zuweisung. Lindenstrasse Authentik Access enthält alle aktiven Firmen-UPNs und erlaubt nur die Anmeldung; konkrete Anwendungsrechte werden in Authentik vergeben. Lindenstrasse step-ca Enrollment ist davon getrennt und auf den Firmenadministrator begrenzt, weil diese Gruppe die Ausstellung von Gerätezertifikaten erlaubt. login.lanstyle.de leitet tenantgebunden per OIDC/PKCE zu Entra weiter. Das lokale Authentik- Break-glass-Konto und alle technischen Secretwerte liegen im gebundenen Vaultwarden-Pfad, nicht in Git oder Wiki.

Die Serverzertifikate für hkknx-cert.epxm.de und pve-cert.lanstyle.de sind bereits ausgestellt. Die Proxy-Hosts selbst sind noch nicht aktiv, weil Gerätefreigabe sowie Positiv- und Negativtests noch ausstehen. Die öffentliche Client-CA-Kette ist auf NPM unter /data/lindenstrasse-mtls/client-ca-chain.pem bereitgestellt.

Betriebsgrenzen

  • Keine globale Authentik-Vorschaltung vor bestehende öffentliche Hosts.
  • pve.lanstyle.de verwendet nach Freigabe einen nativen Proxmox-OIDC-Realm, kein Forward Auth.
  • Der Realm ist bereits konfiguriert; NPM-vHost und Administrator-ACL bleiben bis zum positiven Benutzer-, Konsole- und Reconnect-Test deaktiviert.
  • Authentik trennt allgemeine Firmenbenutzer (lanstyle-users) von der Administratorrolle (lanstyle-admin). Personenbezogene UPN-Listen werden nicht im Wiki geführt.
  • step-ca bleibt ausschließlich aus LAN/VPN erreichbar.
  • Der verschlüsselte Root-Key liegt außerhalb von Proxmox und LXC auf einem FileVault-geschützten Mac. Der kurzlebige Übergabemount wurde nach Hashprüfung vollständig entfernt; auf CT314 verbleiben nur der geschützte Intermediate-Key und seine Passphrase als verschlüsseltes systemd-Credential.
  • Private Geräteidentitäten, Zertifikat-Fingerprints, Passkeys, Recovery-Codes und Secretwerte gehören nicht in dieses Wiki.
  • PAM/root und bestehende Proxmox-API-Tokens bleiben als Rückweg erhalten.

Backup und Rückweg

CT313 und CT314 liegen im vorhandenen täglichen PBS-Snapshotweg. Authentik erstellt zusätzlich täglich einen PostgreSQL-Dump und ein Archiv seiner Runtime-Konfiguration. Vor den NPM-Änderungen wurden SQLite und generierte Nginx-Konfiguration gesichert und erfolgreich geprüft.

Rückweg: nur die neuen Login-/Zertifikats-vHosts deaktivieren, HKKNX-Host 14 aus dem gesicherten Prestate wiederherstellen, den Proxmox-OIDC-Realm lanstyle löschen und CT313/CT314 stoppen. Bestehende Backends und öffentliche Anwendungen bleiben davon unberührt.