合并内部 chart fork 与 sandbox-kata Pod UID PSAT profile。
This commit was merged in pull request #96.
This commit is contained in:
@@ -50,6 +50,7 @@ sudo k3s kubectl -n flux-system get gitrepositories,kustomizations
|
|||||||
- VictoriaMetrics Operator 已固定现有 chart `0.66.2` 并完成分阶段 Flux HelmRelease
|
- VictoriaMetrics Operator 已固定现有 chart `0.66.2` 并完成分阶段 Flux HelmRelease
|
||||||
接管;Metrics、Logs、Traces 与 Grafana 也已统一完成 Flux 接管;
|
接管;Metrics、Logs、Traces 与 Grafana 也已统一完成 Flux 接管;
|
||||||
- External Secrets Operator 已固定 chart `2.8.0` 并完成分阶段接管;
|
- External Secrets Operator 已固定 chart `2.8.0` 并完成分阶段接管;
|
||||||
- SPIRE 已按官方 hardened chart `0.30.2`(SPIRE `1.15.3`)声明,使用共享
|
- SPIRE 已按 hardened chart 内部 fork `0.30.2-ddupan.1`(基于上游 `0.30.2`,SPIRE
|
||||||
|
`1.15.3`)声明,使用共享
|
||||||
PostgreSQL 与独立 signing-key PVC;首次上线和 OpenBao JWT-SVID PoC 尚待合并后验证;
|
PostgreSQL 与独立 signing-key PVC;首次上线和 OpenBao JWT-SVID PoC 尚待合并后验证;
|
||||||
- root Kustomization 与所有 brownfield 子 Kustomization 继续保持 `prune: false`。
|
- root Kustomization 与所有 brownfield 子 Kustomization 继续保持 `prune: false`。
|
||||||
|
|||||||
@@ -11,7 +11,8 @@ Authelia 提供;SPIRE 不替代人类 OIDC,也不承担目标服务的资源
|
|||||||
Flux 安装 SPIFFE hardened charts:
|
Flux 安装 SPIFFE hardened charts:
|
||||||
|
|
||||||
- `spire-crds` `0.6.1`;
|
- `spire-crds` `0.6.1`;
|
||||||
- `spire` `0.30.2`(SPIRE `1.15.3`);
|
- 内部 fork 的 `spire` `0.30.2-ddupan.1`(SPIRE `1.15.3`),固定 Git tag
|
||||||
|
`spire-0.30.2-ddupan.1`;
|
||||||
- SPIRE Server、Agent、Controller Manager、SPIFFE CSI Driver;
|
- SPIRE Server、Agent、Controller Manager、SPIFFE CSI Driver;
|
||||||
- OIDC Discovery Provider。
|
- OIDC Discovery Provider。
|
||||||
|
|
||||||
@@ -24,6 +25,12 @@ API 或 Broker API。Trust domain 是 `ddupan.top`,Kubernetes cluster name 是
|
|||||||
controller-manager 与 bundle publisher 使用由 sandbox Ansible bootstrap 的独立、受限
|
controller-manager 与 bundle publisher 使用由 sandbox Ansible bootstrap 的独立、受限
|
||||||
kubeconfig。Sandbox 不运行第二套 Server 或 OIDC Provider。
|
kubeconfig。Sandbox 不运行第二套 Server 或 OIDC Provider。
|
||||||
|
|
||||||
|
内部 fork 仅在上游 `spire-0.30.2` 基础上暴露
|
||||||
|
`use_pod_uid_for_agent_id`。现有 `sandbox` profile 保持 node UID 模式,供 DaemonSet
|
||||||
|
Agent 使用;独立的 `sandbox-kata` profile 复用同一 kubeconfig,但启用 Pod UID 模式,
|
||||||
|
供每个 Kata guest 内的临时 Agent 使用。不得把现有 `sandbox` profile 切换为 Pod UID,
|
||||||
|
否则会改变常驻 Agent 的 parent ID。
|
||||||
|
|
||||||
## PostgreSQL bootstrap
|
## PostgreSQL bootstrap
|
||||||
|
|
||||||
SPIRE registration datastore 使用共享 CloudNativePG:
|
SPIRE registration datastore 使用共享 CloudNativePG:
|
||||||
|
|||||||
@@ -41,7 +41,7 @@ SPIRE Server(trust domain: ddupan.top)
|
|||||||
|
|
||||||
| 项目 | 当前值 |
|
| 项目 | 当前值 |
|
||||||
|---|---|
|
|---|---|
|
||||||
| SPIRE chart | `0.30.2` |
|
| SPIRE chart | `0.30.2-ddupan.1`(内部 fork,基于 `0.30.2`) |
|
||||||
| SPIRE | `1.15.3` |
|
| SPIRE | `1.15.3` |
|
||||||
| SPIRE CRDs chart | `0.6.1` |
|
| SPIRE CRDs chart | `0.6.1` |
|
||||||
| trust domain | `ddupan.top` |
|
| trust domain | `ddupan.top` |
|
||||||
|
|||||||
@@ -0,0 +1,11 @@
|
|||||||
|
apiVersion: source.toolkit.fluxcd.io/v1
|
||||||
|
kind: GitRepository
|
||||||
|
metadata:
|
||||||
|
name: spiffe-hardened-fork
|
||||||
|
namespace: spire-mgmt
|
||||||
|
spec:
|
||||||
|
interval: 1h
|
||||||
|
ref:
|
||||||
|
tag: spire-0.30.2-ddupan.1
|
||||||
|
timeout: 60s
|
||||||
|
url: http://gitea-http.gitea.svc.cluster.local:3000/panxiao81/helm-charts-hardened.git
|
||||||
@@ -6,12 +6,12 @@ metadata:
|
|||||||
spec:
|
spec:
|
||||||
chart:
|
chart:
|
||||||
spec:
|
spec:
|
||||||
chart: spire
|
chart: ./charts/spire
|
||||||
interval: 1h
|
interval: 1h
|
||||||
|
reconcileStrategy: Revision
|
||||||
sourceRef:
|
sourceRef:
|
||||||
kind: HelmRepository
|
kind: GitRepository
|
||||||
name: spiffe-hardened
|
name: spiffe-hardened-fork
|
||||||
version: 0.30.2
|
|
||||||
dependsOn:
|
dependsOn:
|
||||||
- name: spire-crds
|
- name: spire-crds
|
||||||
namespace: spire-mgmt
|
namespace: spire-mgmt
|
||||||
|
|||||||
@@ -12,6 +12,7 @@ configMapGenerator:
|
|||||||
resources:
|
resources:
|
||||||
- namespaces.yaml
|
- namespaces.yaml
|
||||||
- helmrepository.yaml
|
- helmrepository.yaml
|
||||||
|
- gitrepository-fork.yaml
|
||||||
- helmrelease-crds.yaml
|
- helmrelease-crds.yaml
|
||||||
- helmrelease.yaml
|
- helmrelease.yaml
|
||||||
- httproute.yaml
|
- httproute.yaml
|
||||||
|
|||||||
@@ -51,6 +51,11 @@ spire-server:
|
|||||||
kubeConfigName: sandbox
|
kubeConfigName: sandbox
|
||||||
serviceAccountAllowList:
|
serviceAccountAllowList:
|
||||||
- spire-system:spire-agent
|
- spire-system:spire-agent
|
||||||
|
sandbox-kata:
|
||||||
|
kubeConfigName: sandbox
|
||||||
|
serviceAccountAllowList:
|
||||||
|
- spire-smoke:spire-smoke
|
||||||
|
usePodUIDForAgentID: true
|
||||||
externalControllerManagers:
|
externalControllerManagers:
|
||||||
enabled: true
|
enabled: true
|
||||||
clusters:
|
clusters:
|
||||||
|
|||||||
Reference in New Issue
Block a user