Zum Inhalt

Runbook Auth

Runbook: Authentifizierung

Diagnose und Behebung von Authentifizierungsproblemen: Admin-Login, SSO und Token-Fehler.


Admin-Login fehlgeschlagen

Symptom: Login im Customer Portal mit korrekten Zugangsdaten nicht möglich.

Diagnose:

kubectl logs deployment/inovetra-customer-api -n inovetra-platform | grep -i "auth\|login\|401"

Ursachen:

  • Falsches Passwort
  • Admin-Benutzer nicht angelegt (bei disableDefaultAdmin: true ohne manuellen Admin)
  • JWT Secret geändert → alle bestehenden Sessions ungültig

Lösung (Admin-Passwort zurücksetzen):

# Neuen bcrypt-Hash generieren
python3 -c "import bcrypt; print(bcrypt.hashpw(b'<neues-passwort>', bcrypt.gensalt()).decode())"

# In der Datenbank aktualisieren
kubectl exec deployment/inovetra-postgres -n inovetra-platform -- \
  psql -U customer_portal -d customer_portal -c \
  "UPDATE users SET hashed_password = '<bcrypt-hash>' WHERE email = '<admin-email>';"

Verifikation: Login mit dem neuen Passwort erfolgreich.


SSO-Login fehlgeschlagen

Symptom: Microsoft-Login-Button führt zu einer Fehlerseite.

Diagnose:

  • Browser-URL auf Azure AD Fehlercodes prüfen (AADSTS*)
  • Customer API Logs prüfen:
    kubectl logs deployment/inovetra-customer-api -n inovetra-platform | grep -i "sso\|oauth\|openid"
    

Häufige Fehler:

Fehlercode Ursache Lösung
AADSTS50011 Redirect URI falsch In Azure AD korrigieren: https://<domain>/api/customer/auth/azure/callback
AADSTS7000215 Client Secret abgelaufen Neues Secret in Azure AD erstellen, im Customer Portal aktualisieren
AADSTS700016 Client ID falsch Client ID in Azure AD App Registration prüfen
Kein Button SSO nicht aktiviert Customer Portal → Einstellungen → SSO prüfen

Verifikation: SSO-Login funktioniert, Benutzer wird korrekt weitergeleitet.


Token abgelaufen / 401 Unauthorized

Symptom: API-Aufrufe liefern 401 Unauthorized.

Diagnose: Token-Ablaufzeit prüfen (JWT-Payload decodieren, z.B. auf jwt.io oder per CLI).

Lösung:

  • Neu einloggen — Token wird automatisch erneuert
  • Bei API-Key: Key im Customer Portal regenerieren (Einstellungen → API-Keys)

Verifikation: Neue Anfrage mit gültigem Token erfolgreich (HTTP 200).


Weiterführende Seiten