إنتقل إلى المحتوى الرئيسي

ترقية Authentik

تثبت بيئة الإنتاج Authentik 2026.5.6 ببصمة OCI. لا تقفز من إصدار قديم مباشرة إلى آخر إصدار؛ تغيرت الخلفية والمهام وإزالة Redis عبر حدود متعددة.

المسار المعتمد

ينفذ السكربت الحدود التالية بالتسلسل:

2024.10.5 → 2024.12.5 → 2025.2.4 → 2025.4.4 → 2025.6.4
→ 2025.8.6 → 2025.10.4 → 2025.12.6 → 2026.2.6 → 2026.5.6
./infrastructure/scripts/upgrade-authentik-production.sh

في كل حد يأخذ السكربت pg_dump، يتحقق من pg_restore -l وSHA-256، يحل digest غير قابل للتغيير، ويختبر الصحة وSSO وعدد migrations والمجموعات المكررة وعداد إعادة التشغيل. عند حد 2025.8 يصعد server أولاً وينتظر تفريغ قوائم Celery النشطة والمجدولة والمحجوزة قبل worker.

التخزين والتقوية

  • Redis القديم غير مطلوب ابتداءً من المسار الجديد ولا يجب إعادته إلى Compose.
  • يشترك server وworker في volume shambus-authentik-data:/data.
  • تستمع منافذ HTTP/metrics على IPv4 بوضوح.
  • تضبط shm_size على 512 MiB.
  • تسقط كل Linux capabilities ويطبق no-new-privileges.
  • لا يُركب Docker socket داخل worker ولا يشغل كـ root.

بعد الترقية تحقق من auth.shambus.com وForwardAuth لـ Grafana/Studio ووجود ثلاثة مستخدمين/ثلاث مجموعات/أربعة تطبيقات ومزودين حسب baseline المؤرخ، مع عدم وجود duplicate groups. لا تستخدم --remove-orphans؛ احذف حاوية Redis القديمة بالاسم الدقيق فقط بعد انتهاء نافذة الرجوع، واحتفظ بالنسخة والـ volume إلى حينها.