This commit is contained in:
Bastian Wagner
2026-07-16 15:23:53 +02:00
parent 543e8273a7
commit c03b2e17f5
114 changed files with 7631 additions and 506 deletions

View File

@@ -30,14 +30,15 @@ separat ausgefuehrt.
## OIDC
| Variable | Bedeutung |
| ------------------------- | ---------------------------------------------------- |
| `OIDC_ISSUER` | Exakter Issuer des Providers |
| `OIDC_CLIENT_ID` | Client ID |
| `OIDC_CLIENT_SECRET` | Client Secret |
| `OIDC_SCOPES` | Scopes, typischerweise `openid profile email` |
| `OIDC_ALLOWED_ALGORITHMS` | Erlaubte ID-Token-Signaturalgorithmen, z. B. `RS256` |
| `OIDC_HTTP_TIMEOUT_MS` | Timeout fuer IdP-HTTP-Requests |
| Variable | Bedeutung |
| ------------------------- | ------------------------------------------------------- |
| `OIDC_ISSUER` | Exakter Issuer des Providers |
| `OIDC_CLIENT_ID` | Client ID |
| `OIDC_CLIENT_SECRET` | Client Secret |
| `OIDC_SCOPES` | Scopes, typischerweise `openid profile email` |
| `OIDC_LOGOUT_URL` | Optionale IdP-Logout-URL, falls Discovery keine liefert |
| `OIDC_ALLOWED_ALGORITHMS` | Erlaubte ID-Token-Signaturalgorithmen, z. B. `RS256` |
| `OIDC_HTTP_TIMEOUT_MS` | Timeout fuer IdP-HTTP-Requests |
Der Callback ist immer:
@@ -45,6 +46,11 @@ Der Callback ist immer:
<APP_BASE_URL>/api/auth/callback
```
Beim App-Logout wird zuerst die lokale Session widerrufen. Danach leitet die App
zum OIDC `end_session_endpoint` aus Discovery weiter. Wenn der Provider diesen
Endpoint nicht publiziert, kann `OIDC_LOGOUT_URL` gesetzt werden. Die App sendet
`client_id`, `post_logout_redirect_uri` und, falls vorhanden, `id_token_hint`.
## Sessions und CSRF
| Variable | Bedeutung |
@@ -93,6 +99,7 @@ OIDC_ISSUER=https://idp.example.com/realms/internal
OIDC_CLIENT_ID=business-app
OIDC_CLIENT_SECRET=<secret>
OIDC_SCOPES=openid profile email
OIDC_LOGOUT_URL=https://idp.example.com/realms/internal/protocol/openid-connect/logout
OIDC_ALLOWED_ALGORITHMS=RS256
OIDC_HTTP_TIMEOUT_MS=5000
SESSION_COOKIE_NAME=app_session