prole/deploy/opentofu/k3s/manifests/knoe/prole-kerberos-ad-dc-svc.yaml
chrisfu 9fe954d30e feat(auth): KNOE.LOCAL realm; prole-kerberos-ad-dc ExternalName svc; Gitea reverse proxy auth
- knoe-auth-kerberos-configmap.yaml: PROLE.LOCAL → KNOE.LOCAL
- prole-kerberos-ad-dc-svc.yaml: ExternalName Service for PROLE.ORG Samba AD KDC
- kustomization.yaml: register gitea-spnego-proxy + prole-kerberos-ad-dc-svc
- gitea/deploy.sh build_helm_values(): add service.ENABLE_REVERSE_PROXY_AUTHENTICATION,
  ENABLE_REVERSE_PROXY_AUTO_REGISTRATION, REVERSE_PROXY_TRUSTED_PROXIES=10.42.0.0/16

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
2026-05-08 12:13:46 -07:00

29 lines
812 B
YAML

# prole-kerberos-ad-dc-svc.yaml
# ExternalName Service so that in-cluster pods (gitea-spnego-proxy krb5.conf,
# knoe-auth cross-realm trust) can resolve the PROLE.ORG Samba AD KDC by a
# stable in-cluster DNS name rather than a bare IP.
#
# The PROLE.ORG realm KDC is myrddin.prole.org (10.0.0.3, Tailscale-routed).
# Referenced in gitea-spnego-proxy.yaml ConfigMap as:
# kdc = prole-kerberos-ad-dc.knoe-system.svc.cluster.local:88
apiVersion: v1
kind: Service
metadata:
name: prole-kerberos-ad-dc
namespace: knoe-system
labels:
app: prole-kerberos-ad-dc
spec:
type: ExternalName
externalName: myrddin.prole.org
ports:
- name: kerberos-tcp
port: 88
protocol: TCP
- name: kerberos-udp
port: 88
protocol: UDP
- name: kadmin
port: 749
protocol: TCP