Runbook Auth
Runbook: Authentifizierung
Diagnose und Behebung von Authentifizierungsproblemen: Admin-Login, SSO und Token-Fehler.
Admin-Login fehlgeschlagen¶
Symptom: Login im Customer Portal mit korrekten Zugangsdaten nicht möglich.
Diagnose:
kubectl logs deployment/inovetra-customer-api -n inovetra-platform | grep -i "auth\|login\|401"
Ursachen:
- Falsches Passwort
- Admin-Benutzer nicht angelegt (bei
disableDefaultAdmin: trueohne manuellen Admin) - JWT Secret geändert → alle bestehenden Sessions ungültig
Lösung (Admin-Passwort zurücksetzen):
# Neuen bcrypt-Hash generieren
python3 -c "import bcrypt; print(bcrypt.hashpw(b'<neues-passwort>', bcrypt.gensalt()).decode())"
# In der Datenbank aktualisieren
kubectl exec deployment/inovetra-postgres -n inovetra-platform -- \
psql -U customer_portal -d customer_portal -c \
"UPDATE users SET hashed_password = '<bcrypt-hash>' WHERE email = '<admin-email>';"
Verifikation: Login mit dem neuen Passwort erfolgreich.
SSO-Login fehlgeschlagen¶
Symptom: Microsoft-Login-Button führt zu einer Fehlerseite.
Diagnose:
- Browser-URL auf Azure AD Fehlercodes prüfen (
AADSTS*) - Customer API Logs prüfen:
kubectl logs deployment/inovetra-customer-api -n inovetra-platform | grep -i "sso\|oauth\|openid"
Häufige Fehler:
| Fehlercode | Ursache | Lösung |
|---|---|---|
| AADSTS50011 | Redirect URI falsch | In Azure AD korrigieren: https://<domain>/api/customer/auth/azure/callback |
| AADSTS7000215 | Client Secret abgelaufen | Neues Secret in Azure AD erstellen, im Customer Portal aktualisieren |
| AADSTS700016 | Client ID falsch | Client ID in Azure AD App Registration prüfen |
| Kein Button | SSO nicht aktiviert | Customer Portal → Einstellungen → SSO prüfen |
Verifikation: SSO-Login funktioniert, Benutzer wird korrekt weitergeleitet.
Token abgelaufen / 401 Unauthorized¶
Symptom: API-Aufrufe liefern 401 Unauthorized.
Diagnose: Token-Ablaufzeit prüfen (JWT-Payload decodieren, z.B. auf jwt.io oder per CLI).
Lösung:
- Neu einloggen — Token wird automatisch erneuert
- Bei API-Key: Key im Customer Portal regenerieren (Einstellungen → API-Keys)
Verifikation: Neue Anfrage mit gültigem Token erfolgreich (HTTP 200).
Weiterführende Seiten¶
- Troubleshooting Übersicht — Allgemeine Diagnoseschritte
- SSO-Einrichtung — SSO-Konfiguration
- Zugriffskontrolle — Benutzer- und Rollenverwaltung