diff --git a/infrastructure/authentik/values.yaml b/infrastructure/authentik/values.yaml index 15f90b0..20f4e3f 100644 --- a/infrastructure/authentik/values.yaml +++ b/infrastructure/authentik/values.yaml @@ -61,6 +61,7 @@ blueprints: - authentik-blueprints-percona-everest - authentik-blueprints-rancher - authentik-blueprints-netbird + - authentik-blueprints-vault # Enable Prometheus metrics server: diff --git a/infrastructure/authentik/vault-blueprint.yaml b/infrastructure/authentik/vault-blueprint.yaml new file mode 100644 index 0000000..cd57f91 --- /dev/null +++ b/infrastructure/authentik/vault-blueprint.yaml @@ -0,0 +1,51 @@ +--- +apiVersion: v1 +kind: ConfigMap +metadata: + name: authentik-blueprints-vault + namespace: authentik + labels: + goauthentik.io/blueprint: "true" +data: + vault.yaml: |- + version: 1 + metadata: + name: vault-oidc + entries: + - model: authentik_providers_oauth2.oauth2provider + id: vault-provider + state: present + identifiers: + name: Vault + attrs: + name: Vault + client_id: 9816a5ae7e7914b5d18f4ab939d011a98f8c8d6b3bb6777c46431afa06ac4a85 + client_secret: ed2ba1c6378c7a46341b5162f39a7fab80e37596b01ed387c3719e8e0040344cf1daa307476c2e7a7f75041b3979275b1ebf00bb8bad94c864b4a38ded544f7b + authorization_flow: !Find [authentik_flows.flow, [slug, default-provider-authorization-implicit-consent]] + authentication_flow: !Find [authentik_flows.flow, [slug, default-authentication-flow]] + invalidation_flow: !Find [authentik_flows.flow, [slug, default-provider-invalidation-flow]] + redirect_uris: + - url: "https://vault.kube.huskypup.net/ui/vault/auth/oidc/oidc/callback" + matching_mode: strict + - url: "http://localhost:8250/oidc/callback" + matching_mode: strict + property_mappings: + - !Find [authentik_providers_oauth2.scopemapping, [scope_name, openid]] + - !Find [authentik_providers_oauth2.scopemapping, [scope_name, email]] + - !Find [authentik_providers_oauth2.scopemapping, [scope_name, profile]] + client_type: confidential + access_code_validity: "minutes=10" + access_token_validity: "hours=1" + refresh_token_validity: "days=30" + signing_key: !Find [authentik_crypto.certificatekeypair, [name, "authentik Internal JWT Certificate"]] + + - model: authentik_core.application + id: vault-application + state: present + identifiers: + slug: vault + attrs: + name: Vault + slug: vault + policy_engine_mode: any + provider: !KeyOf vault-provider diff --git a/infrastructure/vault/values.yaml b/infrastructure/vault/values.yaml index 3a5e076..9b96380 100644 --- a/infrastructure/vault/values.yaml +++ b/infrastructure/vault/values.yaml @@ -21,6 +21,11 @@ server: disable_hostname = true } + hostAliases: + - ip: "172.28.101.244" + hostnames: + - auth.kube.huskypup.net + standalone: enabled: false