# Required cluster role to allow spire-agent to query k8s API server kind: ClusterRole apiVersion: rbac.authorization.k8s.io/v1 metadata: name: {{ include "spire.fullname" . }}-agent-cluster-role rules: - apiGroups: [""] resources: ["pods", "nodes", "nodes/proxy"] verbs: ["get"] --- # Binds above cluster role to spire-agent service account kind: ClusterRoleBinding apiVersion: rbac.authorization.k8s.io/v1 metadata: name: {{ include "spire.fullname" . }}-agent-cluster-role-binding namespace: {{ .Release.Namespace }} subjects: - kind: ServiceAccount name: {{ include "spire.fullname" . }}-agent namespace: {{ .Release.Namespace }} roleRef: kind: ClusterRole name: {{ include "spire.fullname" . }}-agent-cluster-role apiGroup: rbac.authorization.k8s.io