chore(security): поправить комментарий про dependsOn в ESO #12

Merged
grachevko merged 2 commits from chore/eso-ks-comment into main 2026-09-17 21:18:23 +00:00
Collaborator

Одна задача = один MR: правка только комментария, поведение не меняется.

Что было не так

Комментарий утверждал, что dependsOn работает только внутри своего ns. Это неверно и вводит в заблуждение.

Как на самом деле

По CRD-схеме kustomize-controller (api/v1/dependsOn[].namespace):

namespace:
  description: |-
    Namespace of the referent, defaults to the namespace of the resource
    object that contains the reference.

То есть поле опционально и по умолчанию равно namespace самого объекта Kustomization, а не namespace, куда тот раскидывает ресурсы. Поэтому «зависимости из другого ns» бывают двух разных видов:

  • в ewatkins/talos-cluster все app-Kustomization лежат в flux-system (apps/default/netbox/ks.yaml: namespace: flux-system, targetNamespace: default), поэтому dependsOn на dragonfly и crunchy-postgres-operator-* пишется без поля namespace, хотя рабочие нагрузки уезжают в другие ns;
  • в drag0n141/home-ops Kustomization лежат в своём target-ns (apps/ai/toolhive/ks.yaml: namespace: &namespace ai), и там кросс-ns зависимости пишутся явно: onepassword-connect с namespace: external-secrets, pocket-id-instance с namespace: security.

Что у нас

Наш репозиторий следует второму варианту: kubernetes/apps/<ns>/kustomization.yaml задаёт namespace: <ns>, то есть app-Kustomization живут в своём ns. Значит зависимости между ai и database (Dragonfly CR → dragonfly-operator) будут писаться с явным dependsOn[].namespace. Комментарий теперь это и описывает.

Одна задача = один MR: правка только комментария, поведение не меняется. **Что было не так** Комментарий утверждал, что `dependsOn` работает только внутри своего ns. Это неверно и вводит в заблуждение. **Как на самом деле** По CRD-схеме kustomize-controller (`api/v1/dependsOn[].namespace`): ``` namespace: description: |- Namespace of the referent, defaults to the namespace of the resource object that contains the reference. ``` То есть поле опционально и по умолчанию равно namespace **самого объекта Kustomization**, а не namespace, куда тот раскидывает ресурсы. Поэтому «зависимости из другого ns» бывают двух разных видов: - в `ewatkins/talos-cluster` все app-Kustomization лежат в `flux-system` (`apps/default/netbox/ks.yaml`: `namespace: flux-system`, `targetNamespace: default`), поэтому `dependsOn` на `dragonfly` и `crunchy-postgres-operator-*` пишется без поля `namespace`, хотя рабочие нагрузки уезжают в другие ns; - в `drag0n141/home-ops` Kustomization лежат в своём target-ns (`apps/ai/toolhive/ks.yaml`: `namespace: &namespace ai`), и там кросс-ns зависимости пишутся явно: `onepassword-connect` с `namespace: external-secrets`, `pocket-id-instance` с `namespace: security`. **Что у нас** Наш репозиторий следует второму варианту: `kubernetes/apps/<ns>/kustomization.yaml` задаёт `namespace: <ns>`, то есть app-Kustomization живут в своём ns. Значит зависимости между `ai` и `database` (Dragonfly CR → dragonfly-operator) будут писаться с явным `dependsOn[].namespace`. Комментарий теперь это и описывает.
hermes added 1 commit 2026-09-17 20:59:07 +00:00
chore(security): уточнить комментарий про dependsOn и namespace
Flate / Flate (pull_request) Successful in 28s
Flate / Flate - Filter (pull_request) Successful in 4s
Flate / Flate - Success (pull_request) Canceled after 0s
071978ccf0
hermes force-pushed chore/eso-ks-comment from 7b9de279d3 to 071978ccf0 2026-09-17 20:59:07 +00:00 Compare
hermes added 1 commit 2026-09-17 21:02:40 +00:00
chore(security): комментарий про dependsOn — логика Flux-объекта, без kustomize-слоя
Flate / Flate - Success (pull_request) Blocked by required conditions
Flate / Flate - Filter (pull_request) Successful in 5s
Flate / Flate (pull_request) Successful in 18s
790c983d04
grachevko merged commit 12ad1c040c into main 2026-09-17 21:18:23 +00:00
grachevko deleted branch chore/eso-ks-comment 2026-09-17 21:18:23 +00:00
Sign in to join this conversation.
No Reviewers
No labels
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: grachevko/home-ops#12