oauth2-proxy (v7.15.3) place Keycloak devant toute app sans OIDC natif (auth external, utilisateur via en-tête). Rôle paramétrable, réutilisable. Éprouvé devant icingaweb2 (backend=external, X-Forwarded-Preferred-Username). Prouvé : testmail → oauth2-proxy → Keycloak → icingaweb2 /dashboard, connecté. Ferme le gap LDAP-direct d'icingaweb2. Réglages appris : insecure_oidc_allow_unverified_email (IdP interne) ; reverse-proxy passe X-Forwarded-* pas X-Auth-Request-* ; handler nginx en restart (pas reload) — un changement d'adresse d'écoute n'est pas pris par un reload gracieux. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
19 lines
527 B
Django/Jinja
19 lines
527 B
Django/Jinja
# Géré par Set-OPS (rôle serveur_oauth2_proxy). Ne pas éditer à la main.
|
|
[Unit]
|
|
Description=OAuth2 Proxy (passerelle SSO OIDC Keycloak)
|
|
After=network-online.target
|
|
Wants=network-online.target
|
|
|
|
[Service]
|
|
User={{ serveur_oauth2_proxy_utilisateur }}
|
|
Group={{ serveur_oauth2_proxy_utilisateur }}
|
|
ExecStart={{ serveur_oauth2_proxy_binaire }} --config={{ serveur_oauth2_proxy_config }}
|
|
Restart=on-failure
|
|
RestartSec=5
|
|
NoNewPrivileges=yes
|
|
ProtectSystem=full
|
|
ProtectHome=true
|
|
PrivateTmp=true
|
|
|
|
[Install]
|
|
WantedBy=multi-user.target
|