Remove spire ingress as it complicate SNI acme
Signed-off-by: Marco Franssen <[email protected]>
This commit is contained in:
@@ -58,16 +58,20 @@ Kubernetes: `>=1.19.0-0`
|
|||||||
| imagePullSecrets | list | `[]` | |
|
| imagePullSecrets | list | `[]` | |
|
||||||
| nameOverride | string | `""` | |
|
| nameOverride | string | `""` | |
|
||||||
| nodeSelector | object | `{}` | |
|
| nodeSelector | object | `{}` | |
|
||||||
|
| oidc.acme.cacheDir | string | `"/run/spire"` | |
|
||||||
|
| oidc.acme.directoryUrl | string | `"https://acme-v02.api.letsencrypt.org/directory"` | |
|
||||||
|
| oidc.acme.emailAddress | string | `"[email protected]"` | |
|
||||||
|
| oidc.acme.tosAccepted | bool | `false` | |
|
||||||
|
| oidc.allowInsecureScheme | bool | `false` | |
|
||||||
|
| oidc.domain | string | `"oidc-discovery.example.org"` | |
|
||||||
| oidc.enabled | bool | `false` | |
|
| oidc.enabled | bool | `false` | |
|
||||||
| oidc.image.pullPolicy | string | `"IfNotPresent"` | |
|
| oidc.image.pullPolicy | string | `"IfNotPresent"` | |
|
||||||
| oidc.image.repository | string | `"gcr.io/spiffe-io/oidc-discovery-provider"` | |
|
| oidc.image.repository | string | `"gcr.io/spiffe-io/oidc-discovery-provider"` | |
|
||||||
| oidc.image.tag | string | `""` | |
|
| oidc.image.tag | string | `""` | |
|
||||||
| oidc.ingress.domain | string | `"oidc-discovery.example.org"` | |
|
|
||||||
| oidc.ingress.enabled | bool | `false` | |
|
|
||||||
| oidc.letsEncrypt.emailAddress | string | `"[email protected]"` | |
|
|
||||||
| oidc.logLevel | string | `"INFO"` | |
|
| oidc.logLevel | string | `"INFO"` | |
|
||||||
|
| oidc.service.annotations | object | `{}` | |
|
||||||
| oidc.service.port | int | `80` | |
|
| oidc.service.port | int | `80` | |
|
||||||
| oidc.service.type | string | `"ClusterIP"` | |
|
| oidc.service.type | string | `"NodePort"` | |
|
||||||
| podAnnotations | object | `{}` | |
|
| podAnnotations | object | `{}` | |
|
||||||
| podSecurityContext | object | `{}` | |
|
| podSecurityContext | object | `{}` | |
|
||||||
| replicaCount | int | `1` | |
|
| replicaCount | int | `1` | |
|
||||||
|
|||||||
@@ -8,14 +8,15 @@ data:
|
|||||||
oidc-discovery-provider.conf: |
|
oidc-discovery-provider.conf: |
|
||||||
log_level = "{{ .Values.oidc.logLevel }}"
|
log_level = "{{ .Values.oidc.logLevel }}"
|
||||||
|
|
||||||
domain = "{{ .Values.oidc.ingress.domain }}"
|
domain = "{{ .Values.oidc.domain }}"
|
||||||
insecure_addr = ":{{ .Values.oidc.service.port }}"
|
insecure_addr = ":{{ .Values.oidc.service.port }}"
|
||||||
# acme {
|
allow_insecure_scheme = {{ .Values.oidc.allowInsecureScheme }}
|
||||||
# directory_url = "https://acme-v02.api.letsencrypt.org/directory"
|
acme {
|
||||||
# cache_dir = "/run/spire"
|
directory_url = "{{ .Values.oidc.acme.directoryUrl }}"
|
||||||
# tos_accepted = true
|
cache_dir = "{{ .Values.oidc.acme.cacheDir }}"
|
||||||
# email = "{{ .Values.oidc.letsEncrypt.emailAddress }}"
|
tos_accepted = {{ .Values.oidc.acme.tosAccepted }}
|
||||||
# }
|
email = "{{ .Values.oidc.acme.emailAddress }}"
|
||||||
|
}
|
||||||
server_api {
|
server_api {
|
||||||
address = "unix://{{ include "spire.sockets" . }}/registration.sock"
|
address = "unix://{{ include "spire.sockets" . }}/registration.sock"
|
||||||
}
|
}
|
||||||
|
|||||||
@@ -1,30 +0,0 @@
|
|||||||
{{- if and (eq (.Values.oidc.enabled | toString) "true") (eq (.Values.oidc.ingress.enabled | toString) "true") }}
|
|
||||||
apiVersion: networking.k8s.io/v1
|
|
||||||
kind: Ingress
|
|
||||||
metadata:
|
|
||||||
name: {{ include "spire.fullname" . }}-oidc-ingress
|
|
||||||
namespace: spire
|
|
||||||
spec:
|
|
||||||
tls:
|
|
||||||
- hosts:
|
|
||||||
- {{ .Values.oidc.ingress.domain }}
|
|
||||||
secretName: oidc-secret
|
|
||||||
rules:
|
|
||||||
- host: {{ .Values.oidc.ingress.domain }}
|
|
||||||
http:
|
|
||||||
paths:
|
|
||||||
- path: /.well-known/openid-configuration
|
|
||||||
pathType: ImplementationSpecific
|
|
||||||
backend:
|
|
||||||
service:
|
|
||||||
name: {{ include "spire.fullname" . }}-oidc
|
|
||||||
port:
|
|
||||||
name: http
|
|
||||||
- path: /keys
|
|
||||||
pathType: ImplementationSpecific
|
|
||||||
backend:
|
|
||||||
service:
|
|
||||||
name: {{ include "spire.fullname" . }}-oidc
|
|
||||||
port:
|
|
||||||
name: http
|
|
||||||
{{ end }}
|
|
||||||
@@ -4,12 +4,19 @@ kind: Service
|
|||||||
metadata:
|
metadata:
|
||||||
name: {{ include "spire.fullname" . }}-oidc
|
name: {{ include "spire.fullname" . }}-oidc
|
||||||
namespace: {{ .Release.Namespace }}
|
namespace: {{ .Release.Namespace }}
|
||||||
|
{{- with .Values.oidc.service.annotations }}
|
||||||
|
annotations:
|
||||||
|
{{- toYaml . | nindent 8 }}
|
||||||
|
{{- end }}
|
||||||
spec:
|
spec:
|
||||||
type: {{ .Values.oidc.service.type }}
|
type: {{ .Values.oidc.service.type }}
|
||||||
ports:
|
ports:
|
||||||
- name: http
|
- name: http
|
||||||
port: {{ .Values.oidc.service.port }}
|
port: {{ .Values.oidc.service.port }}
|
||||||
targetPort: spire-oidc-port
|
targetPort: oidc-http
|
||||||
|
- name: https
|
||||||
|
port: 443
|
||||||
|
targetPort: oidc-https
|
||||||
selector:
|
selector:
|
||||||
{{- include "spire.server.selectorLabels" . | nindent 4 }}
|
{{- include "spire.server.selectorLabels" . | nindent 4 }}
|
||||||
{{ end }}
|
{{ end }}
|
||||||
|
|||||||
@@ -94,12 +94,15 @@ spec:
|
|||||||
{{- if eq (.Values.oidc.enabled | toString) "true" }}
|
{{- if eq (.Values.oidc.enabled | toString) "true" }}
|
||||||
- name: spire-oidc
|
- name: spire-oidc
|
||||||
image: "{{ .Values.oidc.image.repository }}:{{ .Values.oidc.image.tag | default .Chart.AppVersion }}"
|
image: "{{ .Values.oidc.image.repository }}:{{ .Values.oidc.image.tag | default .Chart.AppVersion }}"
|
||||||
|
imagePullPolicy: {{ .Values.oidc.image.pullPolicy }}
|
||||||
args:
|
args:
|
||||||
- -config
|
- -config
|
||||||
- /run/spire/oidc/config/oidc-discovery-provider.conf
|
- /run/spire/oidc/config/oidc-discovery-provider.conf
|
||||||
ports:
|
ports:
|
||||||
- containerPort: {{ .Values.oidc.service.port }}
|
- containerPort: {{ .Values.oidc.service.port }}
|
||||||
name: spire-oidc-port
|
name: oidc-http
|
||||||
|
- containerPort: 443
|
||||||
|
name: oidc-https
|
||||||
volumeMounts:
|
volumeMounts:
|
||||||
- name: spire-server-socket
|
- name: spire-server-socket
|
||||||
mountPath: {{ include "spire.sockets" . }}
|
mountPath: {{ include "spire.sockets" . }}
|
||||||
|
|||||||
@@ -39,14 +39,19 @@ oidc:
|
|||||||
logLevel: INFO
|
logLevel: INFO
|
||||||
|
|
||||||
service:
|
service:
|
||||||
type: ClusterIP
|
type: NodePort
|
||||||
port: 80
|
port: 80
|
||||||
|
annotations: {}
|
||||||
|
# external-dns.alpha.kubernetes.io/hostname: oidc-discovery.example.org
|
||||||
|
|
||||||
ingress:
|
domain: "oidc-discovery.example.org"
|
||||||
enabled: false
|
|
||||||
domain: "oidc-discovery.example.org"
|
|
||||||
|
|
||||||
letsEncrypt:
|
allowInsecureScheme: false
|
||||||
|
|
||||||
|
acme:
|
||||||
|
tosAccepted: false
|
||||||
|
cacheDir: /run/spire
|
||||||
|
directoryUrl: https://acme-v02.api.letsencrypt.org/directory
|
||||||
emailAddress: [email protected]
|
emailAddress: [email protected]
|
||||||
|
|
||||||
agent:
|
agent:
|
||||||
|
|||||||
Reference in New Issue
Block a user