feat: 部署 sandbox SPIRE Agent 与 CSI
yaml / yaml (pull_request) Successful in 20s
ansible / collection-test (pull_request) Successful in 1m9s
ansible / lint (pull_request) Successful in 2m15s

This commit is contained in:
2026-09-17 17:23:25 +00:00
parent 7b1a98280c
commit aeb8c49d0a
14 changed files with 280 additions and 1 deletions
@@ -0,0 +1,7 @@
---
apiVersion: kustomize.config.k8s.io/v1beta1
kind: Kustomization
resources:
- values.yaml
- release.yaml
- smoke-identity.yaml
@@ -0,0 +1,35 @@
---
apiVersion: helm.toolkit.fluxcd.io/v2
kind: HelmRelease
metadata:
name: sandbox-spire
namespace: spire-mgmt
spec:
chart:
spec:
chart: spire
interval: 1h
sourceRef:
kind: HelmRepository
name: spiffe-hardened
version: 0.30.2
dependsOn:
- name: spire-crds
namespace: spire-mgmt
driftDetection:
mode: enabled
install:
strategy:
name: RetryOnFailure
retryInterval: 5m
interval: 30m
releaseName: sandbox-spire
targetNamespace: spire-mgmt
timeout: 15m
upgrade:
strategy:
name: RetryOnFailure
retryInterval: 5m
valuesFrom:
- kind: ConfigMap
name: sandbox-spire-values
@@ -0,0 +1,28 @@
---
apiVersion: v1
kind: Namespace
metadata:
name: spire-smoke
---
apiVersion: v1
kind: ServiceAccount
metadata:
name: spire-smoke
namespace: spire-smoke
---
apiVersion: spire.spiffe.io/v1alpha1
kind: ClusterSPIFFEID
metadata:
name: sandbox-spire-smoke
spec:
className: spire-mgmt-spire
namespaceSelector:
matchLabels:
kubernetes.io/metadata.name: spire-smoke
podSelector:
matchLabels:
app.kubernetes.io/name: spire-smoke
spiffeIDTemplate: spiffe://{{ .TrustDomain }}/sandbox/smoke
workloadSelectorTemplates:
- k8s:ns:spire-smoke
- k8s:sa:spire-smoke
+86
View File
@@ -0,0 +1,86 @@
---
apiVersion: v1
kind: ConfigMap
metadata:
name: sandbox-spire-values
namespace: spire-mgmt
data:
values.yaml: |
global:
k8s:
clusterDomain: cluster.local
spire:
bundleConfigMap: spire-bundle
clusterName: sandbox
trustDomain: ddupan.top
namespaces:
create: false
system:
name: spire-system
server:
name: spire-server
recommendations:
enabled: true
namespaceLayout: true
namespacePSS: true
priorityClassName: true
strictMode: true
securityContexts: true
prometheus: false
spire-server:
enabled: false
spire-agent:
enabled: true
serviceAccount:
name: spire-agent
server:
address: spire-server.ad.ddupan.top
port: 8081
nodeAttestor:
k8sPSAT:
enabled: true
workloadAttestors:
k8s:
enabled: true
unix:
enabled: false
telemetry:
prometheus:
enabled: true
podMonitor:
enabled: false
resources:
requests:
cpu: 25m
memory: 64Mi
limits:
cpu: 250m
memory: 192Mi
spiffe-csi-driver:
enabled: true
resources:
requests:
cpu: 10m
memory: 32Mi
limits:
cpu: 100m
memory: 96Mi
spiffe-oidc-discovery-provider:
enabled: false
upstream:
enabled: false
tornjak-frontend:
enabled: false
spire-identity-exchange:
enabled: false
spike-keeper:
enabled: false
spike-nexus:
enabled: false
spike-pilot:
enabled: false
@@ -78,6 +78,39 @@ subjects:
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: spire-bundle-publisher
namespace: spire-system
rules:
- apiGroups:
- ""
resources:
- configmaps
verbs:
- create
- delete
- get
- list
- patch
- update
- watch
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
name: spire-bundle-publisher
namespace: spire-system
roleRef:
apiGroup: rbac.authorization.k8s.io
kind: Role
name: spire-bundle-publisher
subjects:
- kind: ServiceAccount
name: spire-controller-manager
namespace: spire-system
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: spire-controller-manager-leader-election
namespace: spire-server