diff --git a/tenants/plataforma/30-ingress.yaml b/tenants/plataforma/30-ingress.yaml index 7f47312..b16cca6 100644 --- a/tenants/plataforma/30-ingress.yaml +++ b/tenants/plataforma/30-ingress.yaml @@ -64,6 +64,8 @@ spec: - plataforma.athleticmap.com - auth-plataforma.athleticmap.influxdigital.com.br - auth-plataforma.athleticmap.com + # O host de autenticacao DOS TENANTS. Ver a regra la embaixo. + - auth.athleticmap.com secretName: plataforma-tls rules: - host: plataforma.athleticmap.influxdigital.com.br @@ -183,3 +185,22 @@ spec: http: paths: - { path: /, pathType: Prefix, backend: { service: { name: keycloak, port: { number: 8080 } } } } + # O HOST DE AUTENTICACAO DOS TENANTS. + # + # O mesmo Keycloak, outro nome. O molde do tenant ja apontava para ca — a + # SPA em `ATM_KC_URL` e os tres runtimes em `ATM_ISSUER` — e o host nao + # existia: o navegador batia em ERR_CERT_AUTHORITY_INVALID e, passando por + # cima, em `404 page not found` do Traefik. Medido em 2026-09-24, no + # primeiro login de um tenant provisionado. + # + # Nao e `auth-plataforma` para o cliente: o endereco aparece na barra do + # navegador dele durante o login, e o nome do NOSSO tenant interno nao tem + # o que fazer ali. + # + # O realm de cada tenant recebe `frontendUrl` com este endereco, senao o + # Keycloak geraria os links com o `KC_HOSTNAME` global — que continua sendo + # o `auth-plataforma`, porque a plataforma depende dele. + - host: auth.athleticmap.com + http: + paths: + - { path: /, pathType: Prefix, backend: { service: { name: keycloak, port: { number: 8080 } } } }