Files

AIStor Console OIDC 프로필

기존 ObjectStore baseline은 그대로 두고 다음 항목만 추가합니다.

  • storage-admin.learn.hyeonworks.com Console Ingress
  • Keycloak 표준 OIDC 환경 변수와 policy claim
  • Traefik의 Console 접근과 Keycloak HTTPS egress

S3 API Service에는 Ingress를 만들지 않습니다. aistor-keycloak-oidc Secret의 client-id, client-secret 값은 적용 스크립트가 만들며 Git에 저장하지 않습니다. 기존 root 계정은 비상용으로 유지합니다.

MINIO_IDENTITY_OPENID_VENDOR=keycloak은 사용하지 않습니다. 이 옵션은 AIStor가 Keycloak Admin API로 사용자를 추가 검증할 때 admin URL, realm과 service-account 권한을 요구합니다. 이 프로필은 Keycloak이 발급한 policy claim을 표준 OIDC로 소비하므로 불필요한 Admin API 권한을 부여하지 않습니다.