--- apiVersion: external-secrets.io/v1 kind: ClusterSecretStore metadata: name: vault spec: provider: vault: # Внутрикластерный адрес, а не https://vault.<домен>: Vault слушает без TLS # (tls_disable), а поход через шлюз потребовал бы ещё и доверия к internal-ca # внутри ESO. Снаружи UI остаётся на https через envoy. server: http://vault.security.svc:8200 path: kv version: v2 auth: kubernetes: mountPath: kubernetes role: eso # Service account оператора: имя и namespace должны совпадать с # bound_service_account_names/namespaces роли eso в Vault. serviceAccountRef: name: external-secrets namespace: security # Vault 1.21+ требует audience в роли, ESO по умолчанию просит "vault". audiences: - vault