Allow to use external created secret
Signed-off-by: Marco Franssen <[email protected]> Signed-off-by: Marco Franssen <[email protected]>
This commit is contained in:
@@ -105,10 +105,10 @@ Kubernetes: `>=1.21.0-0`
|
|||||||
| server.config.jwtIssuer | string | `"oidc-discovery.example.org"` | |
|
| server.config.jwtIssuer | string | `"oidc-discovery.example.org"` | |
|
||||||
| server.config.logLevel | string | `"info"` | |
|
| server.config.logLevel | string | `"info"` | |
|
||||||
| server.config.socketPath | string | `"/run/spire/server-sockets/spire-server.sock"` | |
|
| server.config.socketPath | string | `"/run/spire/server-sockets/spire-server.sock"` | |
|
||||||
| server.config.upstreamAuthority.disk.bundle | string | `""` | |
|
|
||||||
| server.config.upstreamAuthority.disk.certificate | string | `""` | |
|
|
||||||
| server.config.upstreamAuthority.disk.enabled | bool | `false` | |
|
| server.config.upstreamAuthority.disk.enabled | bool | `false` | |
|
||||||
| server.config.upstreamAuthority.disk.key | string | `""` | |
|
| server.config.upstreamAuthority.disk.secret.create | bool | `true` | If disabled requires you to create a secret with the given keys yourself. |
|
||||||
|
| server.config.upstreamAuthority.disk.secret.data | object | `{"bundle":"","certificate":"","key":""}` | If secret creation is enabled will create a secret with following certificate info |
|
||||||
|
| server.config.upstreamAuthority.disk.secret.name | string | `"spiffe-upstream-ca"` | If secret creation is disabled will look for a secret with this name. |
|
||||||
| server.dataStorage.accessMode | string | `"ReadWriteOnce"` | |
|
| server.dataStorage.accessMode | string | `"ReadWriteOnce"` | |
|
||||||
| server.dataStorage.enabled | bool | `true` | |
|
| server.dataStorage.enabled | bool | `true` | |
|
||||||
| server.dataStorage.size | string | `"1Gi"` | |
|
| server.dataStorage.size | string | `"1Gi"` | |
|
||||||
|
|||||||
@@ -132,3 +132,14 @@ Create the name of the service account to use
|
|||||||
{{- printf "%s/%s" .image.registry .image.repository -}}
|
{{- printf "%s/%s" .image.registry .image.repository -}}
|
||||||
{{- end -}}
|
{{- end -}}
|
||||||
{{- end }}
|
{{- end }}
|
||||||
|
|
||||||
|
{{- define "spire.server-upstream-ca-secret" -}}
|
||||||
|
{{- $root := . }}
|
||||||
|
{{- with .Values.server.config.upstreamAuthority.disk -}}
|
||||||
|
{{- if eq (.secret.create | toString) "true" -}}
|
||||||
|
{{ include "spire.fullname" $root }}-upstream-ca
|
||||||
|
{{- else -}}
|
||||||
|
{{ default (include "spire.fullname" $root) .secret.name }}
|
||||||
|
{{- end -}}
|
||||||
|
{{- end -}}
|
||||||
|
{{- end }}
|
||||||
|
|||||||
@@ -66,7 +66,7 @@ data:
|
|||||||
plugin_data {
|
plugin_data {
|
||||||
cert_file_path = "/run/spire/upstream_ca/tls.crt"
|
cert_file_path = "/run/spire/upstream_ca/tls.crt"
|
||||||
key_file_path = "/run/spire/upstream_ca/tls.key"
|
key_file_path = "/run/spire/upstream_ca/tls.key"
|
||||||
{{- if ne .bundle "" }}
|
{{- if ne .secret.data.bundle "" }}
|
||||||
bundle_file_path = "/run/spire/upstream_ca/bundle.crt"
|
bundle_file_path = "/run/spire/upstream_ca/bundle.crt"
|
||||||
{{- end }}
|
{{- end }}
|
||||||
}
|
}
|
||||||
|
|||||||
@@ -63,7 +63,7 @@ spec:
|
|||||||
- name: upstream-ca
|
- name: upstream-ca
|
||||||
mountPath: /run/spire/upstream_ca
|
mountPath: /run/spire/upstream_ca
|
||||||
readOnly: false
|
readOnly: false
|
||||||
{{ end }}
|
{{- end }}
|
||||||
livenessProbe:
|
livenessProbe:
|
||||||
httpGet:
|
httpGet:
|
||||||
path: /live
|
path: /live
|
||||||
@@ -130,7 +130,7 @@ spec:
|
|||||||
{{- if eq (.Values.server.config.upstreamAuthority.disk.enabled | toString) "true" }}
|
{{- if eq (.Values.server.config.upstreamAuthority.disk.enabled | toString) "true" }}
|
||||||
- name: upstream-ca
|
- name: upstream-ca
|
||||||
secret:
|
secret:
|
||||||
secretName: {{ include "spire.fullname" . }}-upstream-ca
|
secretName: {{ include "spire.server-upstream-ca-secret" . }}
|
||||||
{{- end }}
|
{{- end }}
|
||||||
volumeClaimTemplates:
|
volumeClaimTemplates:
|
||||||
{{- if eq (.Values.server.dataStorage.enabled | toString) "true" }}
|
{{- if eq (.Values.server.dataStorage.enabled | toString) "true" }}
|
||||||
|
|||||||
@@ -1,18 +1,20 @@
|
|||||||
{{- $root := . }}
|
{{- $root := . }}
|
||||||
{{- with .Values.server.config.upstreamAuthority.disk }}
|
{{- with .Values.server.config.upstreamAuthority.disk }}
|
||||||
{{- if eq (.enabled | toString) "true" }}
|
{{- if and (eq (.enabled | toString) "true") (eq (.secret.create | toString) "true") }}
|
||||||
apiVersion: v1
|
apiVersion: v1
|
||||||
kind: Secret
|
kind: Secret
|
||||||
metadata:
|
metadata:
|
||||||
name: {{ include "spire.fullname" $root }}-upstream-ca
|
name: {{ include "spire.server-upstream-ca-secret" $root }}
|
||||||
namespace: {{ $root.Release.Namespace }}
|
namespace: {{ $root.Release.Namespace }}
|
||||||
labels:
|
labels:
|
||||||
{{- include "spire.server.labels" $root | nindent 4 }}
|
{{- include "spire.server.labels" $root | nindent 4 }}
|
||||||
data:
|
data:
|
||||||
tls.crt: {{ .certificate | toYaml | indent 2 }}
|
{{- with .secret.data }}
|
||||||
tls.key: {{ .key | toYaml | indent 2 }}
|
tls.crt: {{ .certificate | b64enc }}
|
||||||
|
tls.key: {{ .key | b64enc }}
|
||||||
{{- if ne .bundle ""}}
|
{{- if ne .bundle ""}}
|
||||||
bundle.crt: {{ .bundle | toYaml | indent 2 }}
|
bundle.crt: {{ .bundle | b64enc }}
|
||||||
|
{{- end }}
|
||||||
{{- end }}
|
{{- end }}
|
||||||
{{- end }}
|
{{- end }}
|
||||||
{{- end }}
|
{{- end }}
|
||||||
|
|||||||
@@ -97,9 +97,16 @@ server:
|
|||||||
upstreamAuthority:
|
upstreamAuthority:
|
||||||
disk:
|
disk:
|
||||||
enabled: false
|
enabled: false
|
||||||
certificate: ""
|
secret:
|
||||||
key: ""
|
# -- If disabled requires you to create a secret with the given keys yourself.
|
||||||
bundle: ""
|
create: true
|
||||||
|
# -- If secret creation is disabled will look for a secret with this name.
|
||||||
|
name: "spiffe-upstream-ca"
|
||||||
|
# -- If secret creation is enabled will create a secret with following certificate info
|
||||||
|
data:
|
||||||
|
certificate: ""
|
||||||
|
key: ""
|
||||||
|
bundle: ""
|
||||||
|
|
||||||
agent:
|
agent:
|
||||||
image:
|
image:
|
||||||
|
|||||||
Reference in New Issue
Block a user