feat/zot-spire-s3
main
通过官方 Helm chart 部署内网 zot Registry,OCI 制品保存到 SeaweedFS S3,已有 SPIRE 身份可使用 JWT-SVID 拉取镜像。zot 的 S3 AK/SK 统一以 OpenBao kv/k8s/zot-s3 为来源,ESO 合成服务端配置并同步 consumer,保留原有 S3 身份和权限。
kv/k8s/zot-s3
验证:YAML/JSON 解析、Kustomize 与 Helm 渲染、diff 格式和敏感信息模式检查通过。集群 HelmRelease/ESO Ready;真实 SPIRE JWT-SVID + crane 拉取及 digest 校验通过,错误/过期凭据与未授权写入被拒绝,重建 Pod 后制品仍可读取。凭据归一后确认原有配置完整保留、两端消费同一来源,zot S3 身份访问 tfstate 返回 403。临时验收身份和写权限已清理。
当前模板尚未实现新旧 S3 密钥重叠轮换,未来轮换需协调 SeaweedFS 热重载与 zot 重启。
No dependencies set.
The note is not visible to the blocked user.
通过官方 Helm chart 部署内网 zot Registry,OCI 制品保存到 SeaweedFS S3,已有 SPIRE 身份可使用 JWT-SVID 拉取镜像。zot 的 S3 AK/SK 统一以 OpenBao
kv/k8s/zot-s3为来源,ESO 合成服务端配置并同步 consumer,保留原有 S3 身份和权限。验证:YAML/JSON 解析、Kustomize 与 Helm 渲染、diff 格式和敏感信息模式检查通过。集群 HelmRelease/ESO Ready;真实 SPIRE JWT-SVID + crane 拉取及 digest 校验通过,错误/过期凭据与未授权写入被拒绝,重建 Pod 后制品仍可读取。凭据归一后确认原有配置完整保留、两端消费同一来源,zot S3 身份访问 tfstate 返回 403。临时验收身份和写权限已清理。
当前模板尚未实现新旧 S3 密钥重叠轮换,未来轮换需协调 SeaweedFS 热重载与 zot 重启。