fix(security): CR ESO в отдельный Kustomization после оператора
Flate / Flate - Success (pull_request) Blocked by required conditions
Flate / Flate - Filter (pull_request) Successful in 5s
Flate / Flate (pull_request) Successful in 16s

This commit was merged in pull request #9.
This commit is contained in:
2026-09-17 18:18:33 +00:00
parent 05da15d4f0
commit df78e7ce51
6 changed files with 28 additions and 2 deletions
@@ -1,26 +0,0 @@
---
apiVersion: external-secrets.io/v1
kind: ClusterSecretStore
metadata:
name: vault
spec:
provider:
vault:
# Внутрикластерный адрес, а не https://vault.<домен>: Vault слушает без TLS
# (tls_disable), а поход через шлюз потребовал бы ещё и доверия к internal-ca
# внутри ESO. Снаружи UI остаётся на https через envoy.
server: http://vault.security.svc:8200
path: kv
version: v2
auth:
kubernetes:
mountPath: kubernetes
role: eso
# Service account оператора: имя и namespace должны совпадать с
# bound_service_account_names/namespaces роли eso в Vault.
serviceAccountRef:
name: external-secrets
namespace: security
# Vault 1.21+ требует audience в роли, ESO по умолчанию просит "vault".
audiences:
- vault
@@ -1,30 +0,0 @@
---
# Проверочный ExternalSecret: доказывает всю цепочку ESO -> kubernetes-auth ->
# Vault -> Secret в кластере. Значение кладётся в Vault командой
# vault kv put kv/demo username=demo password=s3cr3t
# (key в ExternalSecret указывается без префикса path: demo -> kv/data/demo).
# Когда появятся настоящие потребители (токен вебхука Flux и приложения),
# этот объект можно удалить.
apiVersion: external-secrets.io/v1
kind: ExternalSecret
metadata:
name: vault-smoke
namespace: security
spec:
refreshInterval: 1h
secretStoreRef:
name: vault
kind: ClusterSecretStore
target:
name: vault-smoke
creationPolicy: Owner
deletionPolicy: Retain
data:
- secretKey: username
remoteRef:
key: demo
property: username
- secretKey: password
remoteRef:
key: demo
property: password
@@ -4,5 +4,3 @@ kind: Kustomization
resources:
- ./ocirepository.yaml
- ./helmrelease.yaml
- ./clustersecretstore.yaml
- ./externalsecret.yaml