Authentik ist hier kein Ersatz für die Lernvisite-Anmeldung, sondern der Identity Broker zwischen einer verifizierten Lernvisite-Sitzung und dem Hub-OIDC-Client. Technisch ist das eine einzige vertrauliche OAuth-Quelle: Authorization Code mit S256-PKCE, Einmal-Codes in privatem Transient-Speicher (≈60 Sekunden), kein Refresh-Token.
Die Seite /auth/documents ist absichtlich same-origin: Nach externen Sprüngen stellen Strict-Cookies und ein CSRF-geschütztes POST die Brücke wieder her. Maschinen-Endpunkte für Token und Profil akzeptieren Basic/Bearer — Browser-Anfragen behalten Host-, Origin- und CSRF-Prüfungen.
Identitätsmapping nutzt die unveränderliche lokale Benutzer-ID als Quell-Schlüssel. E-Mail, Anzeigename oder Hochschulgruppe dürfen kein fremdes Konto übernehmen. Ein explizit gemappter Bestandsbesitzer behält seine Dateien; neue Lernende landen im reservierten UID-Namensraum.
Logout ist koordiniert, aber nicht allwissend: Lernvisite beendet zuerst die lokale Sitzung, folgt dann Hub-Single-Logout und Authentik-Invalidierung. Formulierung für Lernende: „Lernvisite und Campus-Dokumente beendet“ — nicht „überall auf allen Geräten“, besonders wenn noch legacy Hub-Passwort-Sitzungen existieren.
Für die Zukunft hält ADR 0023 Authentik für institutionelles SSO (Microsoft/Teams, Hochschuldienste) bereit. Die Login-Oberfläche zeigt das erst, wenn ein echter Tenant konfiguriert ist — parallel zum OTP, nicht als zweite Pflicht-Registrierung für die offene Community.
