From 28c20fd3e55c5d7e059562454e6afa94c5d7714c Mon Sep 17 00:00:00 2001 From: panxiao81 Date: Fri, 18 Sep 2026 19:27:25 +0000 Subject: [PATCH] =?UTF-8?q?=E6=81=A2=E5=A4=8D=E6=8C=81=E4=B9=85=E4=BA=8B?= =?UTF-8?q?=E4=BB=B6=E9=A9=B1=E5=8A=A8=20Runner=20=E8=B0=83=E5=BA=A6?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- platform/dynamic-runner/deployment.yaml | 41 +++++++++++++++++++- platform/dynamic-runner/external-secret.yaml | 8 ++++ 2 files changed, 48 insertions(+), 1 deletion(-) diff --git a/platform/dynamic-runner/deployment.yaml b/platform/dynamic-runner/deployment.yaml index 716895a..14d711d 100644 --- a/platform/dynamic-runner/deployment.yaml +++ b/platform/dynamic-runner/deployment.yaml @@ -15,11 +15,44 @@ spec: spec: serviceAccountName: dynamic-runner-controller automountServiceAccountToken: false + initContainers: + - name: fetch-internal-ca + image: curlimages/curl:8.16.0@sha256:463eaf6072688fe96ac64fa623fe73e1dbe25d8ad6c34404a669ad3ce1f104b6 + args: + - --fail + - --silent + - --show-error + - --output + - /trust/ca.pem + - https://bao.ad.ddupan.top:8200/v1/pki/ca/pem + securityContext: + allowPrivilegeEscalation: false + capabilities: + drop: [ALL] + readOnlyRootFilesystem: true + runAsNonRoot: true + runAsUser: 101 + runAsGroup: 102 + seccompProfile: + type: RuntimeDefault + volumeMounts: + - name: trust + mountPath: /trust containers: - name: controller - image: zot.ad.ddupan.top/panxiao81/gitea-dynamic-runner-controller@sha256:dfbfaf2a7aa5951d1dc4e7f941a8cd05ceb4a860ac1ab23eb8be234861edcb55 + image: zot.ad.ddupan.top/panxiao81/gitea-dynamic-runner-controller@sha256:83dd5c6f96b446e3aa2324e88e347b61f375fa95e99707b9b0ed505849a989da imagePullPolicy: IfNotPresent env: + - name: NATS_URL + value: tls://nats.ad.ddupan.top:4222 + - name: NATS_CA_FILE + value: /run/trust/ca.pem + - name: NATS_PRODUCER_PASSWORD_FILE + value: /run/dynamic-runner-secrets/nats-password + - name: NATS_WORKER_PASSWORD_FILE + value: /run/dynamic-runner-secrets/nats-worker-password + - name: POD_CONSUMER_ENABLED + value: "true" - name: WEBHOOK_SECRET_FILE value: /run/dynamic-runner-secrets/webhook-secret - name: REGISTRATION_TOKEN_FILE @@ -65,6 +98,9 @@ spec: - name: secret mountPath: /run/dynamic-runner-secrets readOnly: true + - name: trust + mountPath: /run/trust + readOnly: true securityContext: fsGroup: 65532 fsGroupChangePolicy: OnRootMismatch @@ -75,3 +111,6 @@ spec: secret: secretName: dynamic-runner defaultMode: 0400 + - name: trust + emptyDir: + sizeLimit: 1Mi diff --git a/platform/dynamic-runner/external-secret.yaml b/platform/dynamic-runner/external-secret.yaml index 60afce9..6d602ee 100644 --- a/platform/dynamic-runner/external-secret.yaml +++ b/platform/dynamic-runner/external-secret.yaml @@ -12,6 +12,14 @@ spec: creationPolicy: Owner name: dynamic-runner data: + - secretKey: nats-password + remoteRef: + key: k8s/nats + property: ci_producer_password + - secretKey: nats-worker-password + remoteRef: + key: k8s/nats + property: ci_worker_password - secretKey: opensandbox-api-key remoteRef: key: k8s/opensandbox-api