portal: authenticate against Better Auth (public+PKCE); admin via email allowlist
Drops Authentik OIDC + the groups claim. Public PKCE client (Better Auth hashes confidential secrets), scopes openid/email/profile, admin determined by ADMIN_EMAILS.
This commit is contained in: