Files

2460 lines
48 KiB
HTML

<!doctype html>
<html lang="en" class="no-js">
<head>
<meta charset="utf-8">
<meta name="viewport" content="width=device-width,initial-scale=1">
<meta name="description" content="Single source of truth for the homelab">
<link rel="canonical" href="http://192.168.1.8:13080/services/pocket-id/">
<link rel="prev" href="../mcp-servers/">
<link rel="next" href="../backrest/">
<link rel="icon" href="../../assets/images/favicon.png">
<meta name="generator" content="mkdocs-1.6.1, mkdocs-material-9.7.6">
<title>Pocket-ID (OIDC) - nuclide.systems docs</title>
<link rel="stylesheet" href="../../assets/stylesheets/main.484c7ddc.min.css">
<link rel="stylesheet" href="../../assets/stylesheets/palette.ab4e12ef.min.css">
<link rel="preconnect" href="https://fonts.gstatic.com" crossorigin>
<link rel="stylesheet" href="https://fonts.googleapis.com/css?family=Roboto:300,300i,400,400i,700,700i%7CRoboto+Mono:400,400i,700,700i&display=fallback">
<style>:root{--md-text-font:"Roboto";--md-code-font:"Roboto Mono"}</style>
<script>__md_scope=new URL("../..",location),__md_hash=e=>[...e].reduce(((e,_)=>(e<<5)-e+_.charCodeAt(0)),0),__md_get=(e,_=localStorage,t=__md_scope)=>JSON.parse(_.getItem(t.pathname+"."+e)),__md_set=(e,_,t=localStorage,a=__md_scope)=>{try{t.setItem(a.pathname+"."+e,JSON.stringify(_))}catch(e){}}</script>
</head>
<body dir="ltr" data-md-color-scheme="slate" data-md-color-primary="black" data-md-color-accent="blue">
<input class="md-toggle" data-md-toggle="drawer" type="checkbox" id="__drawer" autocomplete="off">
<input class="md-toggle" data-md-toggle="search" type="checkbox" id="__search" autocomplete="off">
<label class="md-overlay" for="__drawer"></label>
<div data-md-component="skip">
<a href="#pocket-id-oidc-identity-provider" class="md-skip">
Skip to content
</a>
</div>
<div data-md-component="announce">
</div>
<header class="md-header" data-md-component="header">
<nav class="md-header__inner md-grid" aria-label="Header">
<a href="../.." title="nuclide.systems docs" class="md-header__button md-logo" aria-label="nuclide.systems docs" data-md-component="logo">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M12 8a3 3 0 0 0 3-3 3 3 0 0 0-3-3 3 3 0 0 0-3 3 3 3 0 0 0 3 3m0 3.54C9.64 9.35 6.5 8 3 8v11c3.5 0 6.64 1.35 9 3.54 2.36-2.19 5.5-3.54 9-3.54V8c-3.5 0-6.64 1.35-9 3.54"/></svg>
</a>
<label class="md-header__button md-icon" for="__drawer">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M3 6h18v2H3zm0 5h18v2H3zm0 5h18v2H3z"/></svg>
</label>
<div class="md-header__title" data-md-component="header-title">
<div class="md-header__ellipsis">
<div class="md-header__topic">
<span class="md-ellipsis">
nuclide.systems docs
</span>
</div>
<div class="md-header__topic" data-md-component="header-topic">
<span class="md-ellipsis">
Pocket-ID (OIDC)
</span>
</div>
</div>
</div>
<form class="md-header__option" data-md-component="palette">
<input class="md-option" data-md-color-media="(prefers-color-scheme: dark)" data-md-color-scheme="slate" data-md-color-primary="black" data-md-color-accent="blue" aria-hidden="true" type="radio" name="__palette" id="__palette_0">
<input class="md-option" data-md-color-media="(prefers-color-scheme: light)" data-md-color-scheme="default" data-md-color-primary="black" data-md-color-accent="blue" aria-hidden="true" type="radio" name="__palette" id="__palette_1">
</form>
<script>var palette=__md_get("__palette");if(palette&&palette.color){if("(prefers-color-scheme)"===palette.color.media){var media=matchMedia("(prefers-color-scheme: light)"),input=document.querySelector(media.matches?"[data-md-color-media='(prefers-color-scheme: light)']":"[data-md-color-media='(prefers-color-scheme: dark)']");palette.color.media=input.getAttribute("data-md-color-media"),palette.color.scheme=input.getAttribute("data-md-color-scheme"),palette.color.primary=input.getAttribute("data-md-color-primary"),palette.color.accent=input.getAttribute("data-md-color-accent")}for(var[key,value]of Object.entries(palette.color))document.body.setAttribute("data-md-color-"+key,value)}</script>
<label class="md-header__button md-icon" for="__search">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M9.5 3A6.5 6.5 0 0 1 16 9.5c0 1.61-.59 3.09-1.56 4.23l.27.27h.79l5 5-1.5 1.5-5-5v-.79l-.27-.27A6.52 6.52 0 0 1 9.5 16 6.5 6.5 0 0 1 3 9.5 6.5 6.5 0 0 1 9.5 3m0 2C7 5 5 7 5 9.5S7 14 9.5 14 14 12 14 9.5 12 5 9.5 5"/></svg>
</label>
<div class="md-search" data-md-component="search" role="dialog">
<label class="md-search__overlay" for="__search"></label>
<div class="md-search__inner" role="search">
<form class="md-search__form" name="search">
<input type="text" class="md-search__input" name="query" aria-label="Search" placeholder="Search" autocapitalize="off" autocorrect="off" autocomplete="off" spellcheck="false" data-md-component="search-query" required>
<label class="md-search__icon md-icon" for="__search">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M9.5 3A6.5 6.5 0 0 1 16 9.5c0 1.61-.59 3.09-1.56 4.23l.27.27h.79l5 5-1.5 1.5-5-5v-.79l-.27-.27A6.52 6.52 0 0 1 9.5 16 6.5 6.5 0 0 1 3 9.5 6.5 6.5 0 0 1 9.5 3m0 2C7 5 5 7 5 9.5S7 14 9.5 14 14 12 14 9.5 12 5 9.5 5"/></svg>
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M20 11v2H8l5.5 5.5-1.42 1.42L4.16 12l7.92-7.92L13.5 5.5 8 11z"/></svg>
</label>
<nav class="md-search__options" aria-label="Search">
<button type="reset" class="md-search__icon md-icon" title="Clear" aria-label="Clear" tabindex="-1">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M19 6.41 17.59 5 12 10.59 6.41 5 5 6.41 10.59 12 5 17.59 6.41 19 12 13.41 17.59 19 19 17.59 13.41 12z"/></svg>
</button>
</nav>
<div class="md-search__suggest" data-md-component="search-suggest"></div>
</form>
<div class="md-search__output">
<div class="md-search__scrollwrap" tabindex="0" data-md-scrollfix>
<div class="md-search-result" data-md-component="search-result">
<div class="md-search-result__meta">
Initializing search
</div>
<ol class="md-search-result__list" role="presentation"></ol>
</div>
</div>
</div>
</div>
</div>
</nav>
</header>
<div class="md-container" data-md-component="container">
<nav class="md-tabs" aria-label="Tabs" data-md-component="tabs">
<div class="md-grid">
<ul class="md-tabs__list">
<li class="md-tabs__item">
<a href="../.." class="md-tabs__link">
Home
</a>
</li>
<li class="md-tabs__item">
<a href="../../CHANGELOG/" class="md-tabs__link">
Changelog
</a>
</li>
<li class="md-tabs__item">
<a href="../../RESUME/" class="md-tabs__link">
Resume
</a>
</li>
<li class="md-tabs__item">
<a href="../../ct-inventory/" class="md-tabs__link">
CT inventory
</a>
</li>
<li class="md-tabs__item">
<a href="../../infra/proxmox-state/" class="md-tabs__link">
Infra
</a>
</li>
<li class="md-tabs__item md-tabs__item--active">
<a href="../homelab-architecture/" class="md-tabs__link">
Services
</a>
</li>
<li class="md-tabs__item">
<a href="../../security/data-leak-audit-comparison/" class="md-tabs__link">
Security & audits
</a>
</li>
<li class="md-tabs__item">
<a href="../../ideas/stack-ideas/" class="md-tabs__link">
Ideas
</a>
</li>
<li class="md-tabs__item">
<a href="../../history/traefik-migration/" class="md-tabs__link">
History
</a>
</li>
</ul>
</div>
</nav>
<main class="md-main" data-md-component="main">
<div class="md-main__inner md-grid">
<div class="md-sidebar md-sidebar--primary" data-md-component="sidebar" data-md-type="navigation" >
<div class="md-sidebar__scrollwrap">
<div class="md-sidebar__inner">
<nav class="md-nav md-nav--primary md-nav--lifted" aria-label="Navigation" data-md-level="0">
<label class="md-nav__title" for="__drawer">
<a href="../.." title="nuclide.systems docs" class="md-nav__button md-logo" aria-label="nuclide.systems docs" data-md-component="logo">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M12 8a3 3 0 0 0 3-3 3 3 0 0 0-3-3 3 3 0 0 0-3 3 3 3 0 0 0 3 3m0 3.54C9.64 9.35 6.5 8 3 8v11c3.5 0 6.64 1.35 9 3.54 2.36-2.19 5.5-3.54 9-3.54V8c-3.5 0-6.64 1.35-9 3.54"/></svg>
</a>
nuclide.systems docs
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../.." class="md-nav__link">
<span class="md-ellipsis">
Home
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../CHANGELOG/" class="md-nav__link">
<span class="md-ellipsis">
Changelog
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../RESUME/" class="md-nav__link">
<span class="md-ellipsis">
Resume
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../ct-inventory/" class="md-nav__link">
<span class="md-ellipsis">
CT inventory
</span>
</a>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_5" >
<label class="md-nav__link" for="__nav_5" id="__nav_5_label" tabindex="0">
<span class="md-ellipsis">
Infra
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_5_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_5">
<span class="md-nav__icon md-icon"></span>
Infra
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../infra/proxmox-state/" class="md-nav__link">
<span class="md-ellipsis">
Proxmox state
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/portmap/" class="md-nav__link">
<span class="md-ellipsis">
Port map
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/storage/" class="md-nav__link">
<span class="md-ellipsis">
Storage
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/volumes/" class="md-nav__link">
<span class="md-ellipsis">
Volumes
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/docker-networks/" class="md-nav__link">
<span class="md-ellipsis">
Docker networks
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/connection-hosts/" class="md-nav__link">
<span class="md-ellipsis">
Connection hosts
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/proxmox-memory-audit/" class="md-nav__link">
<span class="md-ellipsis">
Memory audit
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--active md-nav__item--section md-nav__item--nested">
<input class="md-nav__toggle md-toggle " type="checkbox" id="__nav_6" checked>
<label class="md-nav__link" for="__nav_6" id="__nav_6_label" tabindex="">
<span class="md-ellipsis">
Services
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_6_label" aria-expanded="true">
<label class="md-nav__title" for="__nav_6">
<span class="md-nav__icon md-icon"></span>
Services
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../homelab-architecture/" class="md-nav__link">
<span class="md-ellipsis">
Homelab architecture
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../dev-environment/" class="md-nav__link">
<span class="md-ellipsis">
Dev environment (Coder + Gitea)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../mcp-gateway/" class="md-nav__link">
<span class="md-ellipsis">
MCP gateway
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../mcp-servers/" class="md-nav__link">
<span class="md-ellipsis">
MCP servers
</span>
</a>
</li>
<li class="md-nav__item md-nav__item--active">
<input class="md-nav__toggle md-toggle" type="checkbox" id="__toc">
<label class="md-nav__link md-nav__link--active" for="__toc">
<span class="md-ellipsis">
Pocket-ID (OIDC)
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<a href="./" class="md-nav__link md-nav__link--active">
<span class="md-ellipsis">
Pocket-ID (OIDC)
</span>
</a>
<nav class="md-nav md-nav--secondary" aria-label="Table of contents">
<label class="md-nav__title" for="__toc">
<span class="md-nav__icon md-icon"></span>
Table of contents
</label>
<ul class="md-nav__list" data-md-component="toc" data-md-scrollfix>
<li class="md-nav__item">
<a href="#what-it-does" class="md-nav__link">
<span class="md-ellipsis">
What it does
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#admin-access" class="md-nav__link">
<span class="md-ellipsis">
Admin access
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#oidc-endpoints-standard-discovery" class="md-nav__link">
<span class="md-ellipsis">
OIDC endpoints (standard discovery)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#creating-a-new-oidc-client" class="md-nav__link">
<span class="md-ellipsis">
Creating a new OIDC client
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#current-clients" class="md-nav__link">
<span class="md-ellipsis">
Current clients
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#env-var-patterns-per-service-type" class="md-nav__link">
<span class="md-ellipsis">
Env var patterns per service type
</span>
</a>
<nav class="md-nav" aria-label="Env var patterns per service type">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#homarr-v1-homarr-labs" class="md-nav__link">
<span class="md-ellipsis">
Homarr (v1 homarr-labs)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#grafana" class="md-nav__link">
<span class="md-ellipsis">
Grafana
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#gitea" class="md-nav__link">
<span class="md-ellipsis">
Gitea
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#coder" class="md-nav__link">
<span class="md-ellipsis">
Coder
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#generic-any-service-with-standard-oidc" class="md-nav__link">
<span class="md-ellipsis">
Generic (any service with standard OIDC)
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#backup" class="md-nav__link">
<span class="md-ellipsis">
Backup
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#stack-location" class="md-nav__link">
<span class="md-ellipsis">
Stack location
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="../backrest/" class="md-nav__link">
<span class="md-ellipsis">
Backrest (backups)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../databases/" class="md-nav__link">
<span class="md-ellipsis">
Databases
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../secrets-manager/" class="md-nav__link">
<span class="md-ellipsis">
Secrets manager
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../comfyui/" class="md-nav__link">
<span class="md-ellipsis">
ComfyUI
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../zoraxy/" class="md-nav__link">
<span class="md-ellipsis">
Zoraxy
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../adguard-dns/" class="md-nav__link">
<span class="md-ellipsis">
AdGuard DNS
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../cloud-gpu/" class="md-nav__link">
<span class="md-ellipsis">
Cloud GPU
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../arcane/" class="md-nav__link">
<span class="md-ellipsis">
Arcane
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../doc-ingestion/" class="md-nav__link">
<span class="md-ellipsis">
Doc ingestion pipeline
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../llm-benchmark/" class="md-nav__link">
<span class="md-ellipsis">
LLM benchmark
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_7" >
<label class="md-nav__link" for="__nav_7" id="__nav_7_label" tabindex="0">
<span class="md-ellipsis">
Security & audits
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_7_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_7">
<span class="md-nav__icon md-icon"></span>
Security & audits
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../security/data-leak-audit-comparison/" class="md-nav__link">
<span class="md-ellipsis">
Comparison
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/data-leak-audit-2026-05-20-tr004-cloud-sandbox/" class="md-nav__link">
<span class="md-ellipsis">
2026-05-20 · cloud-sandbox breach
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/data-leak-audit-2026-05-21-tr004-artifacts/" class="md-nav__link">
<span class="md-ellipsis">
2026-05-21 · artifacts (clean)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/audit-claude-code-meta/" class="md-nav__link">
<span class="md-ellipsis">
Self-audit (Claude Code)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/transcripts/audit-chat-2026-05-21/" class="md-nav__link">
<span class="md-ellipsis">
Transcript (audit session)
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_8" >
<label class="md-nav__link" for="__nav_8" id="__nav_8_label" tabindex="0">
<span class="md-ellipsis">
Ideas
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_8_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_8">
<span class="md-nav__icon md-icon"></span>
Ideas
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../ideas/stack-ideas/" class="md-nav__link">
<span class="md-ellipsis">
Stack ideas
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_9" >
<label class="md-nav__link" for="__nav_9" id="__nav_9_label" tabindex="0">
<span class="md-ellipsis">
History
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_9_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_9">
<span class="md-nav__icon md-icon"></span>
History
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../history/traefik-migration/" class="md-nav__link">
<span class="md-ellipsis">
Traefik (abandoned 2026-05-16)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/traefik-migration-docker-labels/" class="md-nav__link">
<span class="md-ellipsis">
Traefik labels (abandoned)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/mcp-gateway-requirements/" class="md-nav__link">
<span class="md-ellipsis">
MCP gateway requirements (superseded)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/scrubbing-list-2026-05-17/" class="md-nav__link">
<span class="md-ellipsis">
Scrubbing list (2026-05-17)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/case-study/" class="md-nav__link">
<span class="md-ellipsis">
Case study
</span>
</a>
</li>
</ul>
</nav>
</li>
</ul>
</nav>
</div>
</div>
</div>
<div class="md-sidebar md-sidebar--secondary" data-md-component="sidebar" data-md-type="toc" >
<div class="md-sidebar__scrollwrap">
<div class="md-sidebar__inner">
<nav class="md-nav md-nav--secondary" aria-label="Table of contents">
<label class="md-nav__title" for="__toc">
<span class="md-nav__icon md-icon"></span>
Table of contents
</label>
<ul class="md-nav__list" data-md-component="toc" data-md-scrollfix>
<li class="md-nav__item">
<a href="#what-it-does" class="md-nav__link">
<span class="md-ellipsis">
What it does
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#admin-access" class="md-nav__link">
<span class="md-ellipsis">
Admin access
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#oidc-endpoints-standard-discovery" class="md-nav__link">
<span class="md-ellipsis">
OIDC endpoints (standard discovery)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#creating-a-new-oidc-client" class="md-nav__link">
<span class="md-ellipsis">
Creating a new OIDC client
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#current-clients" class="md-nav__link">
<span class="md-ellipsis">
Current clients
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#env-var-patterns-per-service-type" class="md-nav__link">
<span class="md-ellipsis">
Env var patterns per service type
</span>
</a>
<nav class="md-nav" aria-label="Env var patterns per service type">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#homarr-v1-homarr-labs" class="md-nav__link">
<span class="md-ellipsis">
Homarr (v1 homarr-labs)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#grafana" class="md-nav__link">
<span class="md-ellipsis">
Grafana
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#gitea" class="md-nav__link">
<span class="md-ellipsis">
Gitea
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#coder" class="md-nav__link">
<span class="md-ellipsis">
Coder
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#generic-any-service-with-standard-oidc" class="md-nav__link">
<span class="md-ellipsis">
Generic (any service with standard OIDC)
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#backup" class="md-nav__link">
<span class="md-ellipsis">
Backup
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#stack-location" class="md-nav__link">
<span class="md-ellipsis">
Stack location
</span>
</a>
</li>
</ul>
</nav>
</div>
</div>
</div>
<div class="md-content" data-md-component="content">
<article class="md-content__inner md-typeset">
<h1 id="pocket-id-oidc-identity-provider">Pocket-ID — OIDC Identity Provider<a class="headerlink" href="#pocket-id-oidc-identity-provider" title="Permanent link">&para;</a></h1>
<p><strong>CT 109 "ops"</strong> · <code>192.168.1.8:11000</code> · <code>https://id.nuclide.systems</code><br />
Migrated CT 104 → CT 110 on 2026-05-20; CT 110 → CT 109 on 2026-05-26. SQLite-only (no Postgres). Compose at <code>/opt/stacks/pocketid/</code> on CT 109.</p>
<h2 id="what-it-does">What it does<a class="headerlink" href="#what-it-does" title="Permanent link">&para;</a></h2>
<p>Pocket-ID is a lightweight OIDC 2.1 / OAuth 2.0 IdP. Every service that supports OIDC can delegate login to it — one account, one MFA setup, SSO across the homelab. Clients are managed via an admin UI; there is no API key / scripted client creation.</p>
<h2 id="admin-access">Admin access<a class="headerlink" href="#admin-access" title="Permanent link">&para;</a></h2>
<ul>
<li>URL: <code>https://id.nuclide.systems</code> (admin panel is the default view when logged in as admin)</li>
<li>Admin user: <code>fkrebs@nucli.de</code></li>
<li>API key: <code>1ed1d53a2c1b3fcbafea46863b0b9e88a649422b67541c764481c03918b60bc6</code> — header <code>X-API-Key</code> (not Bearer); stored as SHA-256 hash in SQLite <code>api_keys</code> table on CT 105</li>
</ul>
<h2 id="oidc-endpoints-standard-discovery">OIDC endpoints (standard discovery)<a class="headerlink" href="#oidc-endpoints-standard-discovery" title="Permanent link">&para;</a></h2>
<table>
<thead>
<tr>
<th>Endpoint</th>
<th>URL</th>
</tr>
</thead>
<tbody>
<tr>
<td>Discovery</td>
<td><code>https://id.nuclide.systems/.well-known/openid-configuration</code></td>
</tr>
<tr>
<td>Authorization</td>
<td><code>https://id.nuclide.systems/authorize</code></td>
</tr>
<tr>
<td>Token</td>
<td><code>https://id.nuclide.systems/api/oidc/token</code></td>
</tr>
<tr>
<td>Userinfo</td>
<td><code>https://id.nuclide.systems/api/oidc/userinfo</code></td>
</tr>
<tr>
<td>JWKS</td>
<td><code>https://id.nuclide.systems/api/oidc/jwks</code></td>
</tr>
</tbody>
</table>
<h2 id="creating-a-new-oidc-client">Creating a new OIDC client<a class="headerlink" href="#creating-a-new-oidc-client" title="Permanent link">&para;</a></h2>
<ol>
<li>Go to <code>https://id.nuclide.systems</code><strong>OIDC Clients</strong><strong>New Client</strong></li>
<li>Fill in:</li>
<li><strong>Name</strong>: descriptive (e.g. "Homarr", "Grafana")</li>
<li><strong>Redirect URIs</strong>: the callback URL the service expects (see per-service table below)</li>
<li><strong>PKCE</strong>: enable if the service supports it (preferred)</li>
<li>Copy the <strong>Client ID</strong> and <strong>Client Secret</strong> — secret is shown once.</li>
<li>Paste into the service's env vars (see patterns below).</li>
</ol>
<blockquote>
<p>Pocket-ID 2.7.0+ stores secrets as bcrypt hashes — the plaintext secret is only visible at creation time. If lost, regenerate in the client edit view.</p>
</blockquote>
<h2 id="current-clients">Current clients<a class="headerlink" href="#current-clients" title="Permanent link">&para;</a></h2>
<table>
<thead>
<tr>
<th>Service</th>
<th>CT</th>
<th>Client ID</th>
<th>Redirect URI</th>
<th>Notes</th>
</tr>
</thead>
<tbody>
<tr>
<td>Gitea</td>
<td>104</td>
<td><code>9444609e-6151-4296-aaeb-576da886c887</code></td>
<td><code>https://git.nuclide.systems/user/oauth2/pocket-id/callback</code></td>
<td>SSO active; local password sign-in disabled</td>
</tr>
<tr>
<td>Coder</td>
<td>104</td>
<td><code>0aee4280-da5e-4782-a790-c7565c6c1366</code></td>
<td><code>https://dev.nuclide.systems/api/v2/users/oidc/callback</code></td>
<td>SSO active; password auth disabled</td>
</tr>
<tr>
<td>n8n</td>
<td>104</td>
<td><code>33135ad4-a3ed-45d3-938f-639abd2b9663</code></td>
<td><code>https://n8n.nuclide.systems/rest/oauth2-credential/callback</code></td>
<td>encryption key rotated 2026-05-22</td>
</tr>
<tr>
<td>Vaultwarden</td>
<td>104</td>
<td><code>7cda8d60-9bfa-44ca-ae9b-8ae436024a8b</code></td>
<td><code>https://vault.nuclide.systems/identity/connect/token</code></td>
<td>created 2026-05-21; auth flow not yet wired</td>
</tr>
<tr>
<td>~~Homarr~~</td>
<td>~~109~~</td>
<td>~~<code>63a94e30-7bbf-4511-9a4c-82d992633427</code>~~</td>
<td></td>
<td><strong>DECOMMISSIONED</strong> — replaced by Homepage</td>
</tr>
<tr>
<td>Grafana</td>
<td>109</td>
<td><code>92d987d5-d066-4e19-8fa1-960114c1244c</code></td>
<td><code>http://192.168.1.8:3000/login/generic_oauth</code></td>
<td>SSO active 2026-05-23; PKCE enabled; LAN alias added 2026-05-24</td>
</tr>
<tr>
<td>Infisical</td>
<td>109</td>
<td><code>b2069075-ede2-4251-ad1f-9a62e6a188b3</code></td>
<td><code>http://192.168.1.8:8200/api/v1/sso/oidc/callback</code></td>
<td>migrated CT112→CT109 2026-05-26; manual OIDC config still pending</td>
</tr>
<tr>
<td>Proxmox VE</td>
<td>host</td>
<td><code>38469e7e-1fff-4841-83a9-74bf38d847eb</code></td>
<td><code>https://192.168.1.20:8006</code></td>
<td>LAN alias added 2026-05-24</td>
</tr>
<tr>
<td>Nextcloud</td>
<td>105</td>
<td><code>a14b8076-985c-4989-95f8-e0283bfbdf32</code></td>
<td><code>https://nc.nuclide.systems/apps/oidc_login/oidc</code></td>
<td></td>
</tr>
<tr>
<td>Immich</td>
<td>104</td>
<td><code>9c91c18b-e009-4371-9c54-b71d54e3c77a</code></td>
<td><code>https://photos.nuclide.systems/auth/login</code></td>
<td></td>
</tr>
<tr>
<td>Karakeep</td>
<td>104</td>
<td><code>d92f82b0-b876-48c2-b3b0-05dd35fdf908</code></td>
<td><code>https://bookmarks.nuclide.systems/api/auth/callback/custom-server</code></td>
<td></td>
</tr>
<tr>
<td>Audiobookshelf</td>
<td>104</td>
<td><code>cbbf20d5-d15c-419c-8f18-82d2fd7e810f</code></td>
<td><code>https://abs.nuclide.systems/auth/openid/callback</code></td>
<td></td>
</tr>
<tr>
<td>Shelfarr</td>
<td>104</td>
<td><code>d8733fcc-eee8-42c4-b976-cb14e4e87693</code></td>
<td><code>https://shelfarr.nuclide.systems/auth/callback</code></td>
<td></td>
</tr>
<tr>
<td>Memos</td>
<td>104</td>
<td><code>62bf4e0d-f0fe-4453-b0da-59eeea2bb69d</code></td>
<td><code>https://memos.nuclide.systems/auth/callback</code></td>
<td></td>
</tr>
<tr>
<td>Open WebUI</td>
<td>104</td>
<td><code>e41534ae-994a-4188-8d42-31690c354284</code></td>
<td><code>https://chat.nuclide.systems/oauth/oidc/callback</code></td>
<td></td>
</tr>
<tr>
<td>Portainer</td>
<td>109</td>
<td><code>bdf8b019-072e-4c21-b1fb-ad9c5ad392dc</code></td>
<td><code>http://192.168.1.8:9000/</code></td>
<td>configured 2026-05-26; secret <code>DZu1JrzEpChU3Deeh0ycaV29s5aBQLGR</code></td>
</tr>
<tr>
<td>Bifrost MCP</td>
<td>104</td>
<td><code>ec0d15e6-e86d-49b0-ac12-cdfb5afc9086</code></td>
<td><code>https://ai.nuclide.systems</code></td>
<td>per_user_oauth (not currently active — all MCP clients use auth_type=none)</td>
</tr>
<tr>
<td>mcp-auth</td>
<td>104</td>
<td><code>af2f837b-8a77-4f6f-80b0-71b734eb7b0b</code></td>
<td></td>
<td>internal; no launch URL</td>
</tr>
<tr>
<td>nuc-ai</td>
<td>104</td>
<td><code>82ca2d53-6df4-4671-875c-fee85b54b76f</code></td>
<td></td>
<td>internal; no launch URL</td>
</tr>
</tbody>
</table>
<h2 id="env-var-patterns-per-service-type">Env var patterns per service type<a class="headerlink" href="#env-var-patterns-per-service-type" title="Permanent link">&para;</a></h2>
<h3 id="homarr-v1-homarr-labs">Homarr (v1 homarr-labs)<a class="headerlink" href="#homarr-v1-homarr-labs" title="Permanent link">&para;</a></h3>
<div class="highlight"><pre><span></span><code><a id="__codelineno-0-1" name="__codelineno-0-1" href="#__codelineno-0-1"></a>AUTH_PROVIDERS=credentials,oidc # plural; comma-separated list. Singular AUTH_PROVIDER is ignored.
<a id="__codelineno-0-2" name="__codelineno-0-2" href="#__codelineno-0-2"></a>AUTH_OIDC_ISSUER=https://id.nuclide.systems
<a id="__codelineno-0-3" name="__codelineno-0-3" href="#__codelineno-0-3"></a>AUTH_OIDC_CLIENT_ID=&lt;client-id&gt;
<a id="__codelineno-0-4" name="__codelineno-0-4" href="#__codelineno-0-4"></a>AUTH_OIDC_CLIENT_SECRET=&lt;client-secret&gt;
<a id="__codelineno-0-5" name="__codelineno-0-5" href="#__codelineno-0-5"></a>AUTH_OIDC_SCOPE=openid profile email
<a id="__codelineno-0-6" name="__codelineno-0-6" href="#__codelineno-0-6"></a>AUTH_OIDC_NAME=Pocket-ID
</code></pre></div>
<h3 id="grafana">Grafana<a class="headerlink" href="#grafana" title="Permanent link">&para;</a></h3>
<div class="highlight"><pre><span></span><code><a id="__codelineno-1-1" name="__codelineno-1-1" href="#__codelineno-1-1"></a>GF_AUTH_GENERIC_OAUTH_ENABLED=true
<a id="__codelineno-1-2" name="__codelineno-1-2" href="#__codelineno-1-2"></a>GF_AUTH_GENERIC_OAUTH_NAME=Pocket-ID
<a id="__codelineno-1-3" name="__codelineno-1-3" href="#__codelineno-1-3"></a>GF_AUTH_GENERIC_OAUTH_CLIENT_ID=&lt;client-id&gt;
<a id="__codelineno-1-4" name="__codelineno-1-4" href="#__codelineno-1-4"></a>GF_AUTH_GENERIC_OAUTH_CLIENT_SECRET=&lt;client-secret&gt;
<a id="__codelineno-1-5" name="__codelineno-1-5" href="#__codelineno-1-5"></a>GF_AUTH_GENERIC_OAUTH_SCOPES=openid profile email
<a id="__codelineno-1-6" name="__codelineno-1-6" href="#__codelineno-1-6"></a>GF_AUTH_GENERIC_OAUTH_AUTH_URL=https://id.nuclide.systems/authorize
<a id="__codelineno-1-7" name="__codelineno-1-7" href="#__codelineno-1-7"></a>GF_AUTH_GENERIC_OAUTH_TOKEN_URL=https://id.nuclide.systems/api/oidc/token
<a id="__codelineno-1-8" name="__codelineno-1-8" href="#__codelineno-1-8"></a>GF_AUTH_GENERIC_OAUTH_API_URL=https://id.nuclide.systems/api/oidc/userinfo
<a id="__codelineno-1-9" name="__codelineno-1-9" href="#__codelineno-1-9"></a>GF_AUTH_SIGNOUT_REDIRECT_URL=https://id.nuclide.systems/logout
<a id="__codelineno-1-10" name="__codelineno-1-10" href="#__codelineno-1-10"></a>GF_AUTH_GENERIC_OAUTH_USE_PKCE=true
<a id="__codelineno-1-11" name="__codelineno-1-11" href="#__codelineno-1-11"></a>GF_AUTH_GENERIC_OAUTH_AUTO_LOGIN=false
<a id="__codelineno-1-12" name="__codelineno-1-12" href="#__codelineno-1-12"></a>GF_AUTH_GENERIC_OAUTH_ROLE_ATTRIBUTE_PATH=contains(groups[*], &#39;admins&#39;) &amp;&amp; &#39;Admin&#39; || &#39;Viewer&#39;
</code></pre></div>
<h3 id="gitea">Gitea<a class="headerlink" href="#gitea" title="Permanent link">&para;</a></h3>
<p><div class="highlight"><pre><span></span><code><a id="__codelineno-2-1" name="__codelineno-2-1" href="#__codelineno-2-1"></a><span class="k">[oauth2]</span>
<a id="__codelineno-2-2" name="__codelineno-2-2" href="#__codelineno-2-2"></a><span class="na">ENABLED</span><span class="w"> </span><span class="o">=</span><span class="w"> </span><span class="s">true</span>
<a id="__codelineno-2-3" name="__codelineno-2-3" href="#__codelineno-2-3"></a>
<a id="__codelineno-2-4" name="__codelineno-2-4" href="#__codelineno-2-4"></a><span class="k">[service]</span>
<a id="__codelineno-2-5" name="__codelineno-2-5" href="#__codelineno-2-5"></a><span class="na">ENABLE_PASSWORD_SIGNIN_FORM</span><span class="w"> </span><span class="o">=</span><span class="w"> </span><span class="s">false</span>
</code></pre></div>
Auth source added via Gitea admin UI → Authentication Sources → OAuth2 → OpenID Connect.</p>
<h3 id="coder">Coder<a class="headerlink" href="#coder" title="Permanent link">&para;</a></h3>
<div class="highlight"><pre><span></span><code><a id="__codelineno-3-1" name="__codelineno-3-1" href="#__codelineno-3-1"></a>CODER_OIDC_ISSUER_URL=https://id.nuclide.systems
<a id="__codelineno-3-2" name="__codelineno-3-2" href="#__codelineno-3-2"></a>CODER_OIDC_CLIENT_ID=&lt;client-id&gt;
<a id="__codelineno-3-3" name="__codelineno-3-3" href="#__codelineno-3-3"></a>CODER_OIDC_CLIENT_SECRET=&lt;client-secret&gt;
<a id="__codelineno-3-4" name="__codelineno-3-4" href="#__codelineno-3-4"></a>CODER_OIDC_SCOPES=openid,profile,email
<a id="__codelineno-3-5" name="__codelineno-3-5" href="#__codelineno-3-5"></a>CODER_DISABLE_PASSWORD_AUTH=true
</code></pre></div>
<h3 id="generic-any-service-with-standard-oidc">Generic (any service with standard OIDC)<a class="headerlink" href="#generic-any-service-with-standard-oidc" title="Permanent link">&para;</a></h3>
<div class="highlight"><pre><span></span><code><a id="__codelineno-4-1" name="__codelineno-4-1" href="#__codelineno-4-1"></a>Issuer: https://id.nuclide.systems
<a id="__codelineno-4-2" name="__codelineno-4-2" href="#__codelineno-4-2"></a>Auth URL: https://id.nuclide.systems/authorize
<a id="__codelineno-4-3" name="__codelineno-4-3" href="#__codelineno-4-3"></a>Token URL: https://id.nuclide.systems/api/oidc/token
<a id="__codelineno-4-4" name="__codelineno-4-4" href="#__codelineno-4-4"></a>Userinfo URL: https://id.nuclide.systems/api/oidc/userinfo
<a id="__codelineno-4-5" name="__codelineno-4-5" href="#__codelineno-4-5"></a>JWKS URL: https://id.nuclide.systems/api/oidc/jwks
<a id="__codelineno-4-6" name="__codelineno-4-6" href="#__codelineno-4-6"></a>Scopes: openid profile email
</code></pre></div>
<h2 id="backup">Backup<a class="headerlink" href="#backup" title="Permanent link">&para;</a></h2>
<p>Pocket-ID SQLite DB + signing keys are backed up nightly via Backrest (CT 103). Pre-backup hook SSHs to CT 110, runs <code>pocket-id export</code> inside the container, copies the ZIP + signing keys to UNAS staging path, then the <code>services-backup-plan</code> snapshots to JottaCloud. See <code>services/backrest.md</code>.</p>
<h2 id="stack-location">Stack location<a class="headerlink" href="#stack-location" title="Permanent link">&para;</a></h2>
<p>CT 110 (<code>192.168.1.5</code>): <code>/opt/stacks/pocketid/docker-compose.yml</code></p>
<div class="highlight"><pre><span></span><code><a id="__codelineno-5-1" name="__codelineno-5-1" href="#__codelineno-5-1"></a><span class="c1"># key env vars</span>
<a id="__codelineno-5-2" name="__codelineno-5-2" href="#__codelineno-5-2"></a><span class="l l-Scalar l-Scalar-Plain">POCKET_ID_URL=https://id.nuclide.systems</span>
<a id="__codelineno-5-3" name="__codelineno-5-3" href="#__codelineno-5-3"></a><span class="l l-Scalar l-Scalar-Plain">TRUST_PROXY=true</span>
<a id="__codelineno-5-4" name="__codelineno-5-4" href="#__codelineno-5-4"></a><span class="l l-Scalar l-Scalar-Plain">MAXMIND_LICENSE_KEY=...</span><span class="w"> </span><span class="c1"># optional geo-IP</span>
</code></pre></div>
</article>
</div>
<script>var target=document.getElementById(location.hash.slice(1));target&&target.name&&(target.checked=target.name.startsWith("__tabbed_"))</script>
</div>
<button type="button" class="md-top md-icon" data-md-component="top" hidden>
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M13 20h-2V8l-5.5 5.5-1.42-1.42L12 4.16l7.92 7.92-1.42 1.42L13 8z"/></svg>
Back to top
</button>
</main>
<footer class="md-footer">
<div class="md-footer-meta md-typeset">
<div class="md-footer-meta__inner md-grid">
<div class="md-copyright">
Made with
<a href="https://squidfunk.github.io/mkdocs-material/" target="_blank" rel="noopener">
Material for MkDocs
</a>
</div>
</div>
</div>
</footer>
</div>
<div class="md-dialog" data-md-component="dialog">
<div class="md-dialog__inner md-typeset"></div>
</div>
<script id="__config" type="application/json">{"annotate": null, "base": "../..", "features": ["navigation.tabs", "navigation.sections", "navigation.expand", "navigation.top", "search.highlight", "search.suggest", "content.code.copy"], "search": "../../assets/javascripts/workers/search.2c215733.min.js", "tags": null, "translations": {"clipboard.copied": "Copied to clipboard", "clipboard.copy": "Copy to clipboard", "search.result.more.one": "1 more on this page", "search.result.more.other": "# more on this page", "search.result.none": "No matching documents", "search.result.one": "1 matching document", "search.result.other": "# matching documents", "search.result.placeholder": "Type to start searching", "search.result.term.missing": "Missing", "select.version": "Select version"}, "version": null}</script>
<script src="../../assets/javascripts/bundle.79ae519e.min.js"></script>
</body>
</html>