--- apiVersion: helm.toolkit.fluxcd.io/v2 kind: HelmRelease metadata: name: vault spec: interval: 1h chart: spec: chart: . version: 0.34.1 sourceRef: kind: GitRepository name: vault-helm install: crds: CreateReplace upgrade: crds: CreateReplace cleanupOnFail: true remediation: retries: 3 # Упавший первый релиз без этой настройки залипает: Flux пытается # откатиться, предыдущей ревизии нет и HelmRelease навсегда остаётся False. strategy: uninstall values: global: enabled: true tlsDisable: true # authDelegator включает auth-метод kubernetes (service account -> токен Vault): # через него External Secrets Operator будет читать секреты без хранения # пароля/токена Vault в sops. authDelegator: enabled: true # Агент-инжектор не используем — секреты раздаёт ESO. injector: enabled: false csi: enabled: false server: # Один под и один PVC на ZFS-зеркале (rpool через StorageClass # proxmox-local-zfs) с интегрированным raft-хранилищем — single-node Vault. standalone: enabled: true config: | ui = true listener "tcp" { tls_disable = 1 address = "[::]:8200" cluster_address = "[::]:8201" } storage "raft" { path = "/vault/data" } service_registration "kubernetes" {} dataStorage: enabled: true size: 5Gi storageClass: proxmox-local-zfs accessMode: ReadWriteOnce service: enabled: true resources: requests: cpu: 100m memory: 256Mi limits: memory: 1Gi