Compare commits
3 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 20d8eb0a15 | |||
| ff1f097514 | |||
| a8a083efd6 |
@@ -36,6 +36,11 @@ ADMIN_SAP_USER=manager
|
|||||||
# per Default AUS und werden im Admin-UI unter „Zugriff" freigeschaltet.
|
# per Default AUS und werden im Admin-UI unter „Zugriff" freigeschaltet.
|
||||||
MCP_ALLOWED_USERS=manager
|
MCP_ALLOWED_USERS=manager
|
||||||
|
|
||||||
|
# OAuth-Scope, den jedes Token führen MUSS (Härtung). Leer lassen: claude.ai/
|
||||||
|
# ChatGPT gewähren den mcp-Scope im Consent nicht — mit gesetztem Wert enden
|
||||||
|
# deren Tool-Calls 403.
|
||||||
|
MCP_REQUIRED_SCOPE=
|
||||||
|
|
||||||
# --- Host-Ports / Bind-IPs (für den Reverse Proxy) ---
|
# --- Host-Ports / Bind-IPs (für den Reverse Proxy) ---
|
||||||
MCP_HOST_PORT=8080
|
MCP_HOST_PORT=8080
|
||||||
LOGIN_HOST_PORT=8081
|
LOGIN_HOST_PORT=8081
|
||||||
|
|||||||
@@ -165,6 +165,10 @@ services:
|
|||||||
POSTGRES_CONNECTION: "Host=postgres;Port=5432;Database=mcp;Username=mcp;Password=${PG_PASSWORD}"
|
POSTGRES_CONNECTION: "Host=postgres;Port=5432;Database=mcp;Username=mcp;Password=${PG_PASSWORD}"
|
||||||
CREDS_KEY_FILE: /run/secrets/creds_key
|
CREDS_KEY_FILE: /run/secrets/creds_key
|
||||||
MCP_ALLOWED_USERS: ${MCP_ALLOWED_USERS:-manager}
|
MCP_ALLOWED_USERS: ${MCP_ALLOWED_USERS:-manager}
|
||||||
|
# Scope-Pflicht fürs Token: leer = aus (claude.ai/ChatGPT-Tokens führen den
|
||||||
|
# mcp-Scope nicht — ohne Durchreichen greift der Code-Default "mcp" und
|
||||||
|
# JEDER Tool-Call endet 403). Härtung per .env aktivierbar.
|
||||||
|
MCP_REQUIRED_SCOPE: ${MCP_REQUIRED_SCOPE:-}
|
||||||
secrets:
|
secrets:
|
||||||
- creds_key
|
- creds_key
|
||||||
ports:
|
ports:
|
||||||
|
|||||||
@@ -90,11 +90,17 @@ ok "docker-compose.yml, hydra.yml, .env.example aktualisiert."
|
|||||||
# --- 2. creds_key --------------------------------------------------------------
|
# --- 2. creds_key --------------------------------------------------------------
|
||||||
info "Prüfe secrets/creds_key ..."
|
info "Prüfe secrets/creds_key ..."
|
||||||
mkdir -p secrets
|
mkdir -p secrets
|
||||||
|
# Schutzmodell: das VERZEICHNIS sperrt fremde Host-Nutzer aus (700). Die Datei
|
||||||
|
# selbst muss 644 sein, weil die Container sie als non-root-User "app" (uid 1654)
|
||||||
|
# über den Compose-Secret-Mount lesen — mit 600 crashen login/mcp beim Start.
|
||||||
|
chmod 700 secrets
|
||||||
if [ -f secrets/creds_key ]; then
|
if [ -f secrets/creds_key ]; then
|
||||||
ok "secrets/creds_key existiert bereits — bleibt unverändert."
|
chmod 644 secrets/creds_key
|
||||||
|
ok "secrets/creds_key existiert bereits — bleibt unverändert (Rechte geprüft)."
|
||||||
else
|
else
|
||||||
( umask 077; rand_b64 32 > secrets/creds_key )
|
rand_b64 32 > secrets/creds_key
|
||||||
ok "secrets/creds_key erzeugt (chmod 600)."
|
chmod 644 secrets/creds_key
|
||||||
|
ok "secrets/creds_key erzeugt (Verzeichnis 700, Datei 644 für Container-User)."
|
||||||
echo " WICHTIG: Diese Datei SICHERN. Ohne sie sind die gespeicherten SAP-Zugangsdaten unlesbar."
|
echo " WICHTIG: Diese Datei SICHERN. Ohne sie sind die gespeicherten SAP-Zugangsdaten unlesbar."
|
||||||
fi
|
fi
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user