Merge pull request 切换 SPIRE 到内部 chart fork
yaml / yaml (push) Successful in 19s

合并内部 chart fork 与 sandbox-kata Pod UID PSAT profile。
This commit was merged in pull request #96.
This commit is contained in:
2026-09-18 00:24:54 +00:00
7 changed files with 32 additions and 7 deletions
+2 -1
View File
@@ -50,6 +50,7 @@ sudo k3s kubectl -n flux-system get gitrepositories,kustomizations
- VictoriaMetrics Operator 已固定现有 chart `0.66.2` 并完成分阶段 Flux HelmRelease - VictoriaMetrics Operator 已固定现有 chart `0.66.2` 并完成分阶段 Flux HelmRelease
接管;Metrics、Logs、Traces 与 Grafana 也已统一完成 Flux 接管; 接管;Metrics、Logs、Traces 与 Grafana 也已统一完成 Flux 接管;
- External Secrets Operator 已固定 chart `2.8.0` 并完成分阶段接管; - External Secrets Operator 已固定 chart `2.8.0` 并完成分阶段接管;
- SPIRE 已按官方 hardened chart `0.30.2`SPIRE `1.15.3`)声明,使用共享 - SPIRE 已按 hardened chart 内部 fork `0.30.2-ddupan.1`(基于上游 `0.30.2`SPIRE
`1.15.3`)声明,使用共享
PostgreSQL 与独立 signing-key PVC;首次上线和 OpenBao JWT-SVID PoC 尚待合并后验证; PostgreSQL 与独立 signing-key PVC;首次上线和 OpenBao JWT-SVID PoC 尚待合并后验证;
- root Kustomization 与所有 brownfield 子 Kustomization 继续保持 `prune: false` - root Kustomization 与所有 brownfield 子 Kustomization 继续保持 `prune: false`
+8 -1
View File
@@ -11,7 +11,8 @@ Authelia 提供;SPIRE 不替代人类 OIDC,也不承担目标服务的资源
Flux 安装 SPIFFE hardened charts Flux 安装 SPIFFE hardened charts
- `spire-crds` `0.6.1` - `spire-crds` `0.6.1`
- `spire` `0.30.2`SPIRE `1.15.3` - 内部 fork 的 `spire` `0.30.2-ddupan.1`SPIRE `1.15.3`,固定 Git tag
`spire-0.30.2-ddupan.1`
- SPIRE Server、Agent、Controller Manager、SPIFFE CSI Driver - SPIRE Server、Agent、Controller Manager、SPIFFE CSI Driver
- OIDC Discovery Provider。 - OIDC Discovery Provider。
@@ -24,6 +25,12 @@ API 或 Broker API。Trust domain 是 `ddupan.top`Kubernetes cluster name 是
controller-manager 与 bundle publisher 使用由 sandbox Ansible bootstrap 的独立、受限 controller-manager 与 bundle publisher 使用由 sandbox Ansible bootstrap 的独立、受限
kubeconfig。Sandbox 不运行第二套 Server 或 OIDC Provider。 kubeconfig。Sandbox 不运行第二套 Server 或 OIDC Provider。
内部 fork 仅在上游 `spire-0.30.2` 基础上暴露
`use_pod_uid_for_agent_id`。现有 `sandbox` profile 保持 node UID 模式,供 DaemonSet
Agent 使用;独立的 `sandbox-kata` profile 复用同一 kubeconfig,但启用 Pod UID 模式,
供每个 Kata guest 内的临时 Agent 使用。不得把现有 `sandbox` profile 切换为 Pod UID
否则会改变常驻 Agent 的 parent ID。
## PostgreSQL bootstrap ## PostgreSQL bootstrap
SPIRE registration datastore 使用共享 CloudNativePG SPIRE registration datastore 使用共享 CloudNativePG
+1 -1
View File
@@ -41,7 +41,7 @@ SPIRE Servertrust domain: ddupan.top
| 项目 | 当前值 | | 项目 | 当前值 |
|---|---| |---|---|
| SPIRE chart | `0.30.2` | | SPIRE chart | `0.30.2-ddupan.1`(内部 fork,基于 `0.30.2` |
| SPIRE | `1.15.3` | | SPIRE | `1.15.3` |
| SPIRE CRDs chart | `0.6.1` | | SPIRE CRDs chart | `0.6.1` |
| trust domain | `ddupan.top` | | trust domain | `ddupan.top` |
+11
View File
@@ -0,0 +1,11 @@
apiVersion: source.toolkit.fluxcd.io/v1
kind: GitRepository
metadata:
name: spiffe-hardened-fork
namespace: spire-mgmt
spec:
interval: 1h
ref:
tag: spire-0.30.2-ddupan.1
timeout: 60s
url: http://gitea-http.gitea.svc.cluster.local:3000/panxiao81/helm-charts-hardened.git
+4 -4
View File
@@ -6,12 +6,12 @@ metadata:
spec: spec:
chart: chart:
spec: spec:
chart: spire chart: ./charts/spire
interval: 1h interval: 1h
reconcileStrategy: Revision
sourceRef: sourceRef:
kind: HelmRepository kind: GitRepository
name: spiffe-hardened name: spiffe-hardened-fork
version: 0.30.2
dependsOn: dependsOn:
- name: spire-crds - name: spire-crds
namespace: spire-mgmt namespace: spire-mgmt
+1
View File
@@ -12,6 +12,7 @@ configMapGenerator:
resources: resources:
- namespaces.yaml - namespaces.yaml
- helmrepository.yaml - helmrepository.yaml
- gitrepository-fork.yaml
- helmrelease-crds.yaml - helmrelease-crds.yaml
- helmrelease.yaml - helmrelease.yaml
- httproute.yaml - httproute.yaml
+5
View File
@@ -51,6 +51,11 @@ spire-server:
kubeConfigName: sandbox kubeConfigName: sandbox
serviceAccountAllowList: serviceAccountAllowList:
- spire-system:spire-agent - spire-system:spire-agent
sandbox-kata:
kubeConfigName: sandbox
serviceAccountAllowList:
- spire-smoke:spire-smoke
usePodUIDForAgentID: true
externalControllerManagers: externalControllerManagers:
enabled: true enabled: true
clusters: clusters: