# ClusterRole to allow spire-server node attestor to query Token Review API # and to be able to push certificate bundles to a configmap kind: Role apiVersion: rbac.authorization.k8s.io/v1 metadata: name: {{ include "spire.fullname" . }}-server-role namespace: {{ .Release.Namespace }} rules: # allow "get" access to pods (to resolve selectors for PSAT attestation) - apiGroups: [""] resources: ["pods"] verbs: ["get"] # allow access to "get" and "patch" the spire-bundle ConfigMap (for SPIRE # agent bootstrapping, see the spire-bundle ConfigMap below) - apiGroups: [""] resources: ["configmaps"] resourceNames: ["{{ include "spire.fullname" . }}-bundle"] verbs: ["get", "patch"] - apiGroups: [""] resources: ["configmaps"] verbs: ["create"] - apiGroups: [""] resources: ["configmaps"] resourceNames: ["spire-k8s-registrar-leader-election"] verbs: ["update", "get"] - apiGroups: [""] resources: ["events"] verbs: ["create"] --- kind: RoleBinding apiVersion: rbac.authorization.k8s.io/v1 metadata: name: {{ include "spire.fullname" . }}-server-role-binding namespace: {{ .Release.Namespace }} subjects: - kind: ServiceAccount name: {{ include "spire.serviceAccountName" . }}-server namespace: {{ .Release.Namespace }} roleRef: kind: Role name: {{ include "spire.fullname" . }}-server-role apiGroup: rbac.authorization.k8s.io