Enable OIDC auto-provisioning for OpenCloud

Problem: Users still routed to /login page instead of OIDC redirect.
Root cause: auto_provision_accounts was disabled in proxy OIDC config.

Changes:
- proxy.oidc.auto_provision_accounts: true (enable auto-provisioning)
- proxy.oidc.user_oidc_claim: email (user identification claim)
- proxy.oidc.role_assignment: Added OIDC role mapper for groups
- proxy.enable_basic_auth: false (explicitly disable basic auth)

Result: Users will be auto-created on first OIDC login with group-based roles.

Co-Authored-By: Paperclip <noreply@paperclip.ing>
This commit is contained in:
CTO Agent 2026-07-05 08:38:07 +00:00
parent 169cd315cb
commit c993aafd26

View file

@ -51,11 +51,27 @@ data:
app: app:
insecure: true insecure: true
# Proxy service (OIDC integration) # Proxy service (OIDC integration with auto-provisioning)
proxy: proxy:
oidc: oidc:
issuer: https://auth.basicstack.de issuer: https://auth.basicstack.de
insecure: false insecure: false
auto_provision_accounts: true
user_oidc_claim: email
role_assignment:
driver: oidc
oidc_role_mapper:
role_claim: groups
role_mapping:
- role_name: admin
claim_value: opencloudAdmin
- role_name: spaceadmin
claim_value: opencloudSpaceAdmin
- role_name: user
claim_value: opencloudUser
- role_name: guest
claim_value: opencloudGuest
enable_basic_auth: false
insecure_backends: true insecure_backends: true
service_account: service_account:
service_account_id: ${OC_SERVICE_ACCOUNT_ID} service_account_id: ${OC_SERVICE_ACCOUNT_ID}