ترقية Authentik
تثبت بيئة الإنتاج Authentik 2026.5.6 ببصمة OCI. لا تقفز من إصدار قديم مباشرة
إلى آخر إصدار؛ تغيرت الخلفية والمهام وإزالة Redis عبر حدود متعددة.
المسار المعتمد
ينفذ السكربت الحدود التالية بالتسلسل:
2024.10.5 → 2024.12.5 → 2025.2.4 → 2025.4.4 → 2025.6.4
→ 2025.8.6 → 2025.10.4 → 2025.12.6 → 2026.2.6 → 2026.5.6
./infrastructure/scripts/upgrade-authentik-production.sh
في كل حد يأخذ السكربت pg_dump، يتحقق من pg_restore -l وSHA-256، يحل digest
غير قابل للتغيير، ويختبر الصحة وSSO وعدد migrations والمجموعات المكررة وعداد
إعادة التشغيل. عند حد 2025.8 يصعد server أولاً وينتظر تفريغ قوائم Celery
النشطة والمجدولة والمحجوزة قبل worker.
التخزين والتقوية
- Redis القديم غير مطلوب ابتداءً من المسار الجديد ولا يجب إعادته إلى Compose.
- يشترك server وworker في volume
shambus-authentik-data:/data. - تستمع منافذ HTTP/metrics على IPv4 بوضوح.
- تضبط
shm_sizeعلى 512 MiB. - تسقط كل Linux capabilities ويطبق
no-new-privileges. - لا يُركب Docker socket داخل worker ولا يشغل كـ root.
بعد الترقية تحقق من auth.shambus.com وForwardAuth لـ Grafana/Studio ووجود
ثلاثة مستخدمين/ثلاث مجموعات/أربعة تطبيقات ومزودين حسب baseline المؤرخ، مع عدم
وجود duplicate groups. لا تستخدم --remove-orphans؛ احذف حاوية Redis القديمة
بالاسم الدقيق فقط بعد انتهاء نافذة الرجوع، واحتفظ بالنسخة والـ volume إلى حينها.