1.5 KiB
1.5 KiB
ID: DOC_000003 | Version: 0.2.1 | Status: Draft Archived – superseded by new documentation. By: Codex (GPT-5)
OIDC End-to-End Validation (Kiddo)
Purpose
Validiere den OIDC-Login-Flow gegen einen realen oder Stub-Provider und dokumentiere Ergebnisse.
Preconditions
- Kiddo laeuft und ist erreichbar (z.B.
http://localhost). - OIDC Provider oder Stub erreichbar.
SKD_AUTH_MODE=oidcundSKD_OIDC_*gesetzt.- Redirect-URI:
https://<device-host>[:port]/login/oidc/callbackist registriert.
Validation Steps
- OIDC Start
- Aufruf:
GET /login/oidc/start - Erwartet: Redirect zum Provider, State-Cookie gesetzt.
- Aufruf:
- Callback
- Provider ruft
GET /login/oidc/callback?code=...&state=...auf. - Erwartet: State valid, Token-Exchange erfolgreich, Session-Cookie gesetzt, Redirect
/.
- Provider ruft
- Session Check
- Aufruf:
GET /memit Cookie oder Bearer. - Erwartet:
userundauth_mode=oidc.
- Aufruf:
- Allowlist
- Falls
SKD_AUTH_ALLOWED_USERSgesetzt: nicht erlaubte User werden mit 403 abgewiesen.
- Falls
Results
- Datum: 28.12.2025
- Provider: nicht konfiguriert (IdP noch nicht bereit)
- Host/Redirect: n/a
- Ergebnis: Blocked (Service nicht erreichbar unter http://localhost/health)
- Fehlerbilder: curl (7) Couldn't connect to server
Fallbacks bei unvollstaendigem IdP
- Discovery/JWKS fehlt: OIDC deaktivieren und PAM nutzen.
- DCR fehlt: Client manuell im IdP anlegen und
SKD_OIDC_*setzen. - TLS-Probleme: CA trusten oder PAM fuer Dev nutzen.