- Шесть задач `secrets-file-*` вместо одной: outline, wakapi, authelia, gramps (средний), gitea, tududi (низкий, выигрыш частичный). Wanderer отпал — файловых секретов не умеет ни meilisearch, ни pocketbase. - Матрица механизмов со ссылками на код уехала в docs/drafts/secrets-file-support.md, родитель — на кладбище.
1.8 KiB
wakapi: секреты из файлов
Приоритет: Средний
Сейчас в environment: прямыми значениями стоят salt паролей и пароль SMTP,
а в закомментированном блоке — секрет OIDC. Wakapi 2.17.5 даёт два пути, и
выбрать надо один:
- generic
_FILE—loadSecretFiles()разворачивает любую переменную с таким суффиксом. Ближе к образцу miniflux, меньше движений. config.yml, смонтированный в/app/config.yml— покрывает те же три поля декларативно.
Для OIDC-секрета второй путь надёжнее: renameEnvVars() режет значение по
первому =, то есть секрет с base64-паддингом через env приедет битым. Там же
при включении OIDC надо поправить имена переменных — в 2.17.5 разбирается
WAKAPI_OIDC_PROVIDERS_0_*, а у нас закомментирован устаревший вариант, который
просто молча игнорируется.
Готово, когда docker inspect контейнера wakapi не показывает ни salt, ни пароль
SMTP, а дифф шаблона можно смотреть без no_log.
Механизм, версии и ссылки на код:
справка по файловым секретам.
Из декомпозиции secrets-env-to-file (2026-07-25).
Связано: files/wakapi, files/miniflux (образец), roles/secrets, no-secrets-in-playbook-output.