backlog: secrets-env-to-file разложена по приложениям
- Шесть задач `secrets-file-*` вместо одной: outline, wakapi, authelia, gramps (средний), gitea, tududi (низкий, выигрыш частичный). Wanderer отпал — файловых секретов не умеет ни meilisearch, ни pocketbase. - Матрица механизмов со ссылками на код уехала в docs/drafts/secrets-file-support.md, родитель — на кладбище.
This commit is contained in:
@@ -0,0 +1,28 @@
|
||||
# wakapi: секреты из файлов
|
||||
|
||||
**Приоритет:** Средний
|
||||
|
||||
Сейчас в `environment:` прямыми значениями стоят salt паролей и пароль SMTP,
|
||||
а в закомментированном блоке — секрет OIDC. Wakapi `2.17.5` даёт два пути, и
|
||||
выбрать надо один:
|
||||
|
||||
- **generic `_FILE`** — `loadSecretFiles()` разворачивает любую переменную с
|
||||
таким суффиксом. Ближе к образцу miniflux, меньше движений.
|
||||
- **`config.yml`**, смонтированный в `/app/config.yml` — покрывает те же три
|
||||
поля декларативно.
|
||||
|
||||
Для OIDC-секрета второй путь надёжнее: `renameEnvVars()` режет значение по
|
||||
первому `=`, то есть секрет с base64-паддингом через env приедет битым. Там же
|
||||
при включении OIDC надо поправить имена переменных — в 2.17.5 разбирается
|
||||
`WAKAPI_OIDC_PROVIDERS_0_*`, а у нас закомментирован устаревший вариант, который
|
||||
просто молча игнорируется.
|
||||
|
||||
Готово, когда `docker inspect` контейнера wakapi не показывает ни salt, ни пароль
|
||||
SMTP, а дифф шаблона можно смотреть без `no_log`.
|
||||
|
||||
Механизм, версии и ссылки на код:
|
||||
[справка по файловым секретам](../drafts/secrets-file-support.md).
|
||||
Из декомпозиции `secrets-env-to-file` (2026-07-25).
|
||||
|
||||
Связано: files/wakapi, files/miniflux (образец), roles/secrets,
|
||||
[no-secrets-in-playbook-output](no-secrets-in-playbook-output.md).
|
||||
Reference in New Issue
Block a user