chore(security): поправить комментарий про dependsOn в ESO (#12)
Одна задача = один MR: правка только комментария, поведение не меняется.
**Что было не так**
Комментарий утверждал, что `dependsOn` работает только внутри своего ns. Это неверно и вводит в заблуждение.
**Как на самом деле**
По CRD-схеме kustomize-controller (`api/v1/dependsOn[].namespace`):
```
namespace:
description: |-
Namespace of the referent, defaults to the namespace of the resource
object that contains the reference.
```
То есть поле опционально и по умолчанию равно namespace **самого объекта Kustomization**, а не namespace, куда тот раскидывает ресурсы. Поэтому «зависимости из другого ns» бывают двух разных видов:
- в `ewatkins/talos-cluster` все app-Kustomization лежат в `flux-system` (`apps/default/netbox/ks.yaml`: `namespace: flux-system`, `targetNamespace: default`), поэтому `dependsOn` на `dragonfly` и `crunchy-postgres-operator-*` пишется без поля `namespace`, хотя рабочие нагрузки уезжают в другие ns;
- в `drag0n141/home-ops` Kustomization лежат в своём target-ns (`apps/ai/toolhive/ks.yaml`: `namespace: &namespace ai`), и там кросс-ns зависимости пишутся явно: `onepassword-connect` с `namespace: external-secrets`, `pocket-id-instance` с `namespace: security`.
**Что у нас**
Наш репозиторий следует второму варианту: `kubernetes/apps/<ns>/kustomization.yaml` задаёт `namespace: <ns>`, то есть app-Kustomization живут в своём ns. Значит зависимости между `ai` и `database` (Dragonfly CR → dragonfly-operator) будут писаться с явным `dependsOn[].namespace`. Комментарий теперь это и описывает.Reviewed-on: #12
Co-authored-by: Hermes Agent <hermes@grachevko.ru>
This commit was merged in pull request #12.
This commit is contained in:
@@ -19,7 +19,9 @@ spec:
|
|||||||
name: external-secrets
|
name: external-secrets
|
||||||
namespace: security
|
namespace: security
|
||||||
# Оператор ходит в Vault через kubernetes-auth, поэтому ждём готовности Vault.
|
# Оператор ходит в Vault через kubernetes-auth, поэтому ждём готовности Vault.
|
||||||
# Обе Kustomization живут в ns security — dependsOn работает только внутри
|
# dependsOn адресует Flux-Kustomization в её собственном ns: поле namespace
|
||||||
# своего namespace, и здесь это выполняется.
|
# необязательно и по умолчанию равно ns самого объекта-зависимости
|
||||||
|
# (CRD kustomize.toolkit.fluxcd.io), а не ns, куда тот раскладывает ресурсы.
|
||||||
|
# Обе Kustomization лежат в ns security, поэтому поле не нужно.
|
||||||
dependsOn:
|
dependsOn:
|
||||||
- name: vault
|
- name: vault
|
||||||
|
|||||||
Reference in New Issue
Block a user