serveur_grafana : config OIDC via GF_AUTH_GENERIC_OAUTH_* (client grafana, realm chezlepro, secret vault_grafana_oidc). serveur_loki/prometheus/grafana déployés sur obs-01. Fix serveur_loki : créer le groupe loki (paquet crée l'user en nogroup). Prouvé (flux authorization code headless via l'edge) : testmail (LDAP) se connecte à Grafana par le SSO ; /api/user renvoie login/email/name fédérés depuis LDAP. Chaîne LDAP → Keycloak → Grafana. Gaps notés : enregistrement du client OIDC dans Keycloak fait via kcadm à la main (à codifier) ; résolution keycloak→edge sur obs-01 = /etc/hosts manuel (PowerDNS devrait porter les A d'exposition) ; mapping de rôles Grafana. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
16 lines
980 B
Django/Jinja
16 lines
980 B
Django/Jinja
[Service]
|
|
Environment=GF_SERVER_DOMAIN={{ serveur_grafana_hostname }}
|
|
Environment=GF_SERVER_ROOT_URL={{ serveur_grafana_root_url }}
|
|
Environment=GF_SECURITY_ADMIN_PASSWORD={{ serveur_grafana_admin_password }}
|
|
Environment=GF_USERS_ALLOW_SIGN_UP=false
|
|
{% if serveur_grafana_oidc_actif %}
|
|
Environment=GF_AUTH_GENERIC_OAUTH_ENABLED=true
|
|
Environment=GF_AUTH_GENERIC_OAUTH_NAME={{ serveur_grafana_oidc_nom }}
|
|
Environment=GF_AUTH_GENERIC_OAUTH_CLIENT_ID={{ serveur_grafana_oidc_client_id }}
|
|
Environment=GF_AUTH_GENERIC_OAUTH_CLIENT_SECRET={{ serveur_grafana_oidc_client_secret }}
|
|
Environment="GF_AUTH_GENERIC_OAUTH_SCOPES={{ serveur_grafana_oidc_scopes }}"
|
|
Environment=GF_AUTH_GENERIC_OAUTH_AUTH_URL={{ serveur_grafana_oidc_base }}/auth
|
|
Environment=GF_AUTH_GENERIC_OAUTH_TOKEN_URL={{ serveur_grafana_oidc_base }}/token
|
|
Environment=GF_AUTH_GENERIC_OAUTH_API_URL={{ serveur_grafana_oidc_base }}/userinfo
|
|
Environment=GF_AUTH_GENERIC_OAUTH_LOGIN_ATTRIBUTE_PATH=preferred_username
|
|
{% endif %}
|