Files

Déploiement Authentik - Projet Authent

Statut du 21/07/2026

Déploiement d'Authentik sur un LXC Proxmox 203 sur prox2.

Infos clés

  • Container LXC : 203 sur prox2 (192.168.0.95)
  • IP du CT203 : 192.168.0.203/24
  • Gateway : 192.168.0.254 (corrigée, n'était pas 192.168.0.1)
  • DNS : 192.168.0.92 (AdGuard)
  • Hostname : Authentik
  • Domaine Authentik : https://auth.peis.fr
  • Application cible : https://status.peis.fr (Status Monitor)
  • Fichier des secrets : authentik-secrets.md (mots de passe, clés)

Ce qui a été fait

  1. Suppression du LXC 203 existant.
  2. Recréation propre du LXC 203 sur prox2 avec les paramètres demandés.
  3. Configuration SSH par clé (id_ed25519) depuis WSL.
  4. Activation de nesting=1 et keyctl=1.
  5. Correction de la gateway : 192.168.0.1192.168.0.254 (récupérée depuis vmbr0 de prox2).
  6. Installation de Docker et Docker Compose dans le LXC.
  7. Déploiement d'Authentik 2024.8.3 avec PostgreSQL et Redis via docker-compose.yml.
  8. Correction des permissions du volume /opt/authentik/media (chown 1000:1000).
  9. Configuration Traefik pour exposer auth.peis.fr (dynamic.yml sur ct200).
  10. Création du compte admin akadmin et du provider/application Status Monitor dans Authentik.

Vérifications actuelles

URL Résultat
https://auth.peis.fr 302 → page de login Authentik accessible
https://status.peis.fr 200 → service restauré

Problème restant

Le forwardAuth pour protéger status.peis.fr a été configuré dans Traefik, mais l'outpost intégré d'Authentik retourne 404 sur /outpost.goauthentik.io/auth/traefik.

Le middleware a donc été désactivé temporairement dans traefik-config/config/dynamic.yml pour ne pas casser status.peis.fr.

À faire demain

  1. Se connecter à https://auth.peis.fr avec akadmin.
  2. Vérifier dans l'UI Authentik :
    • ApplicationsStatus Monitor existe et est associée au provider status-monitor
    • Outpostsauthentik Embedded Outpost contient bien le provider status-monitor
  3. Tester directement l'URL de l'outpost :
    curl -H "X-Forwarded-Host: status.peis.fr" -H "X-Forwarded-Proto: https" http://192.168.0.203:9000/outpost.goauthentik.io/auth/traefik
  4. Si l'outpost répond correctement (401 ou 302), réactiver le middleware dans traefik-config/config/dynamic.yml :
    • Décommenter les lignes middlewares: - "authentik-forwardauth" sous status-monitor
    • Copier dynamic.yml sur ct200:/opt/traefik/config/dynamic.yml
    • docker restart traefik-proxy sur ct200

Fichiers importants

  • authentik-secrets.md : mots de passe générés
  • .env : variables d'environnement Authentik
  • docker-compose.yml : stack Authentik
  • ../traefik-config/config/dynamic.yml : configuration Traefik