Configure OpenCloud to use built-in IDM instead of external OpenLDAP

- Enable IDM service by removing it from OC_EXCLUDE_RUN_SERVICES
- Remove external LDAP configuration from configmap (graph, users, groups)
- Built-in IDM will handle user/group storage internally
- OIDC auto-provisioning via Pocket ID remains unchanged

This allows OpenCloud to save new users using its internal IDM service.

Co-Authored-By: Paperclip <noreply@paperclip.ing>
This commit is contained in:
CTO Agent 2026-07-05 20:41:15 +00:00
parent c3fe072be5
commit ab5cc5aaae
2 changed files with 4 additions and 40 deletions

View file

@ -8,18 +8,7 @@ data:
opencloud.yaml: | opencloud.yaml: |
# OpenCloud Minimal Configuration # OpenCloud Minimal Configuration
# Only non-default settings - environment variables override these # Only non-default settings - environment variables override these
# Using built-in IDM for user/group storage instead of external OpenLDAP
# Graph service - external OpenLDAP configuration
graph:
identity:
ldap:
uri: ldap://openldap.opencloud.svc.cluster.local:389
base_dn: dc=basicstack,dc=de
bind_dn: cn=admin,dc=basicstack,dc=de
bind_password: ${OPENLDAP_ADMIN_PASSWORD|}
user_base_dn: ou=users,dc=basicstack,dc=de
group_base_dn: ou=groups,dc=basicstack,dc=de
insecure: true
# Proxy service - OIDC configuration (already in env vars, kept for reference) # Proxy service - OIDC configuration (already in env vars, kept for reference)
proxy: proxy:
@ -30,32 +19,6 @@ data:
user_oidc_claim: preferred_username user_oidc_claim: preferred_username
enable_basic_auth: false enable_basic_auth: false
# Users service - external LDAP
users:
drivers:
ldap:
uri: ldap://openldap.opencloud.svc.cluster.local:389
base_dn: dc=basicstack,dc=de
bind_dn: cn=admin,dc=basicstack,dc=de
bind_password: ${OPENLDAP_ADMIN_PASSWORD|}
user_base_dn: ou=users,dc=basicstack,dc=de
user_filter: (objectClass=inetOrgPerson)
user_object_class: inetOrgPerson
insecure: true
# Groups service - external LDAP
groups:
drivers:
ldap:
uri: ldap://openldap.opencloud.svc.cluster.local:389
base_dn: dc=basicstack,dc=de
bind_dn: cn=admin,dc=basicstack,dc=de
bind_password: ${OPENLDAP_ADMIN_PASSWORD|}
group_base_dn: ou=groups,dc=basicstack,dc=de
group_filter: (objectClass=groupOfNames)
group_object_class: groupOfNames
insecure: true
# IDM service user passwords (required when IDM is enabled and /etc/opencloud is read-only) # IDM service user passwords (required when IDM is enabled and /etc/opencloud is read-only)
idm: idm:
service_user_passwords: service_user_passwords:

View file

@ -99,9 +99,10 @@ spec:
- name: PROXY_TLS - name: PROXY_TLS
value: "false" value: "false"
# Exclude: search (broken), idp (using Pocket ID), idm (using external OpenLDAP), auth-basic (OIDC-only) # Exclude: search (broken), idp (using Pocket ID), auth-basic (OIDC-only)
# IDM is now enabled to use built-in user/group storage instead of external OpenLDAP
- name: OC_EXCLUDE_RUN_SERVICES - name: OC_EXCLUDE_RUN_SERVICES
value: "search,idp,idm,auth-basic" value: "search,idp,auth-basic"
# Data paths # Data paths
- name: OPENCLOUD_BASE_DATA_PATH - name: OPENCLOUD_BASE_DATA_PATH