Compare commits
2 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| ff1f097514 | |||
| a8a083efd6 |
@@ -36,6 +36,11 @@ ADMIN_SAP_USER=manager
|
||||
# per Default AUS und werden im Admin-UI unter „Zugriff" freigeschaltet.
|
||||
MCP_ALLOWED_USERS=manager
|
||||
|
||||
# OAuth-Scope, den jedes Token führen MUSS (Härtung). Leer lassen: claude.ai/
|
||||
# ChatGPT gewähren den mcp-Scope im Consent nicht — mit gesetztem Wert enden
|
||||
# deren Tool-Calls 403.
|
||||
MCP_REQUIRED_SCOPE=
|
||||
|
||||
# --- Host-Ports / Bind-IPs (für den Reverse Proxy) ---
|
||||
MCP_HOST_PORT=8080
|
||||
LOGIN_HOST_PORT=8081
|
||||
|
||||
@@ -165,6 +165,10 @@ services:
|
||||
POSTGRES_CONNECTION: "Host=postgres;Port=5432;Database=mcp;Username=mcp;Password=${PG_PASSWORD}"
|
||||
CREDS_KEY_FILE: /run/secrets/creds_key
|
||||
MCP_ALLOWED_USERS: ${MCP_ALLOWED_USERS:-manager}
|
||||
# Scope-Pflicht fürs Token: leer = aus (claude.ai/ChatGPT-Tokens führen den
|
||||
# mcp-Scope nicht — ohne Durchreichen greift der Code-Default "mcp" und
|
||||
# JEDER Tool-Call endet 403). Härtung per .env aktivierbar.
|
||||
MCP_REQUIRED_SCOPE: ${MCP_REQUIRED_SCOPE:-}
|
||||
secrets:
|
||||
- creds_key
|
||||
ports:
|
||||
|
||||
@@ -90,11 +90,17 @@ ok "docker-compose.yml, hydra.yml, .env.example aktualisiert."
|
||||
# --- 2. creds_key --------------------------------------------------------------
|
||||
info "Prüfe secrets/creds_key ..."
|
||||
mkdir -p secrets
|
||||
# Schutzmodell: das VERZEICHNIS sperrt fremde Host-Nutzer aus (700). Die Datei
|
||||
# selbst muss 644 sein, weil die Container sie als non-root-User "app" (uid 1654)
|
||||
# über den Compose-Secret-Mount lesen — mit 600 crashen login/mcp beim Start.
|
||||
chmod 700 secrets
|
||||
if [ -f secrets/creds_key ]; then
|
||||
ok "secrets/creds_key existiert bereits — bleibt unverändert."
|
||||
chmod 644 secrets/creds_key
|
||||
ok "secrets/creds_key existiert bereits — bleibt unverändert (Rechte geprüft)."
|
||||
else
|
||||
( umask 077; rand_b64 32 > secrets/creds_key )
|
||||
ok "secrets/creds_key erzeugt (chmod 600)."
|
||||
rand_b64 32 > secrets/creds_key
|
||||
chmod 644 secrets/creds_key
|
||||
ok "secrets/creds_key erzeugt (Verzeichnis 700, Datei 644 für Container-User)."
|
||||
echo " WICHTIG: Diese Datei SICHERN. Ohne sie sind die gespeicherten SAP-Zugangsdaten unlesbar."
|
||||
fi
|
||||
|
||||
|
||||
Reference in New Issue
Block a user