feat(security): External Secrets Operator + ClusterSecretStore на Vault

This commit was merged in pull request #8.
This commit is contained in:
2026-09-17 18:15:35 +00:00
committed by grachevko
parent 05d44d2e51
commit 07c32f9f79
7 changed files with 141 additions and 0 deletions
@@ -0,0 +1,26 @@
---
apiVersion: external-secrets.io/v1
kind: ClusterSecretStore
metadata:
name: vault
spec:
provider:
vault:
# Внутрикластерный адрес, а не https://vault.<домен>: Vault слушает без TLS
# (tls_disable), а поход через шлюз потребовал бы ещё и доверия к internal-ca
# внутри ESO. Снаружи UI остаётся на https через envoy.
server: http://vault.security.svc:8200
path: kv
version: v2
auth:
kubernetes:
mountPath: kubernetes
role: eso
# Service account оператора: имя и namespace должны совпадать с
# bound_service_account_names/namespaces роли eso в Vault.
serviceAccountRef:
name: external-secrets
namespace: security
# Vault 1.21+ требует audience в роли, ESO по умолчанию просит "vault".
audiences:
- vault