56edcd6fa8
Solo-admin setup; enrollment codes in config/notification.txt. Drop 0012 SMTP/secret files. Co-authored-by: Cursor <cursoragent@cursor.com>
46 lines
1.6 KiB
Markdown
46 lines
1.6 KiB
Markdown
# SOUL.md — Project Character
|
|
|
|
## Product Name
|
|
|
|
`auth.schwenk.online` (Authelia)
|
|
|
|
## One-Liner
|
|
|
|
SSO- und 2FA-Portal für Subdomains unter `schwenk.online`, angebunden an Traefik ForwardAuth auf boka.
|
|
|
|
## Vision
|
|
|
|
Eine zentrale Authelia-Instanz, die zukünftige (und ausgewählte) Projekte hinter Login + TOTP schützen — ohne pro App eigene Auth zu bauen.
|
|
|
|
## Audience
|
|
|
|
Fränky (Admin); später ggf. weitere User in der File-DB. Consumer-Projekte (z.B. pi.schwenk.online) hängen nur Middleware-Labels an.
|
|
|
|
## Tone & Wording
|
|
|
|
- **Voice:** klar, operativ, kein Marketing
|
|
- **Formality:** du
|
|
- **Error messages:** ehrlich und handlungsfähig (Authelia-Defaults meist ok)
|
|
|
|
## Non-Goals
|
|
|
|
- Kein Identity Provider für externe Kunden / Multi-Tenant-SaaS
|
|
- Kein Ersatz für App-eigene User-Accounts (nur Edge-Auth vor dem Proxy)
|
|
- Kein Anfassen von Traefik/Gitea/Immich/Portainer in diesem Repo
|
|
- Kein LDAP (File-Backend reicht)
|
|
|
|
## Project-Specific Rules
|
|
|
|
- Secrets nur in `.env` / `secrets/` auf dem Server — nie committen
|
|
- Notifier: filesystem (`config/notification.txt`) — kein SMTP
|
|
- Middleware-Referenz für Consumer: `authelia@docker`
|
|
- ACL: neue geschützte Hosts hier ergänzen (`two_factor` o.ä.), Middleware setzt das App-Repo
|
|
|
|
## Infrastructure (project-local)
|
|
|
|
- Workdir lokal: `/home/frank/authschwenkonline`
|
|
- Deploy auf boka: `/home/frank/auth.schwenk.online`
|
|
- Domains: `auth.schwenk.online` (Portal), optional `whoami-auth.schwenk.online` (Smoke)
|
|
- Docker: external network `traefik`; certresolver `myresolver`; entrypoint `websecure`
|
|
- Git: Gitea `gitea.schwenk.online` (Repo anlegen bei Bedarf)
|