Le secret avait fui dans une sortie de diagnostic. Le faire tourner a d'abord demande de rendre la rotation possible : ni Keycloak ni Forgejo ne reconciliaient un secret OIDC existant. Le commentaire de clients-oidc.yml l'avouait (« create-si-absent »), et `update-oauth` ne passait pas --secret. Regenerer la voute aurait laisse les deux cotes sur l'ancienne valeur — ou un seul des deux, et le SSO aurait casse sans que rien ne l'annonce. Keycloak compare desormais le secret EN PLACE a celui voulu avant d'ecrire. Verifie par empreinte aux trois endroits : voute, Keycloak, Forgejo — identiques. Keycloak rejoue a changed=0. Signale sans etre corrige : `Deployer app.ini` change a chaque passage. Forgejo reecrit lui-meme ce fichier (il y persiste ses secrets generes) et le gabarit l'ecrase. Prealable au correctif : decider quelles cles appartiennent au gabarit. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> |
||
|---|---|---|
| .. | ||
| clients-oidc.yml | ||
| federation-ldap.yml | ||
| groupes-ldap.yml | ||
| main.yml | ||
| rbac-oidc.yml | ||