隔离 Ayatori 数据库 Dev/Prod 接入声明并修正 Instance 作用域 #167

Closed
panxiao81 wants to merge 1 commits from feat/ayatori-database-environments into main
Owner

原 Ayatori 数据库接入入口会同时渲染 prod/dev 的管理凭据,并通过全局 namespace 给 cluster-scoped PostgreSQLInstance 注入 namespace;统一 ESO policy 也包含两个环境路径,容易导致未来 Dev 接入过宽。

现在分别使用 ayatori/dev 和 ayatori/prod:每个入口只包含本环境 Instance、ExternalSecret 和共享公开 CA,Store 名称和只读 policy 按环境分开。Instance 无 namespace,ExternalSecret/CA 明确位于 ayatori-system。根入口只渲染公开 CA,不能批量注册实例或同步凭据;原 ca.crt 路径保留为指向 common/ca.crt 的链接,兼容现有 SQL 验证脚本。

仅修改数据库接入声明,未更改数据库账号或密码、Bao policy/身份、两个 Ayatori 容器和控制面。SecretStore 的实际认证绑定仍由独立控制面部署负责,不虚构可应用配置。

验证:两环境及公共入口 Kustomize 渲染通过;5 项数据库本地单元测试通过,其中新增检查环境隔离、资源作用域、Secret 引用和最小只读策略。以 Ayatori main 6b2808c 的 Instance CRD 做 JSON schema 验证通过;该离线检查不执行 Kubernetes CEL,也不代表 Instance Ready。未对集群执行 apply。

文档直接推送 main:数据库接入说明,共享 PostgreSQL wiki。

原 Ayatori 数据库接入入口会同时渲染 prod/dev 的管理凭据,并通过全局 namespace 给 cluster-scoped PostgreSQLInstance 注入 namespace;统一 ESO policy 也包含两个环境路径,容易导致未来 Dev 接入过宽。 现在分别使用 `ayatori/dev` 和 `ayatori/prod`:每个入口只包含本环境 Instance、ExternalSecret 和共享公开 CA,Store 名称和只读 policy 按环境分开。Instance 无 namespace,ExternalSecret/CA 明确位于 ayatori-system。根入口只渲染公开 CA,不能批量注册实例或同步凭据;原 ca.crt 路径保留为指向 common/ca.crt 的链接,兼容现有 SQL 验证脚本。 仅修改数据库接入声明,未更改数据库账号或密码、Bao policy/身份、两个 Ayatori 容器和控制面。SecretStore 的实际认证绑定仍由独立控制面部署负责,不虚构可应用配置。 验证:两环境及公共入口 Kustomize 渲染通过;5 项数据库本地单元测试通过,其中新增检查环境隔离、资源作用域、Secret 引用和最小只读策略。以 Ayatori main 6b2808c 的 Instance CRD 做 JSON schema 验证通过;该离线检查不执行 Kubernetes CEL,也不代表 Instance Ready。未对集群执行 apply。 文档直接推送 main:[数据库接入说明](https://git.ddupan.top/panxiao81/homelab-infra/src/branch/main/infrastructure/shared-postgresql/ayatori/README.md),[共享 PostgreSQL wiki](https://git.ddupan.top/panxiao81/homelab-wiki/src/branch/main/services/shared-postgresql.md)。
panxiao81 added 1 commit 2026-09-27 17:57:09 +00:00
panxiao81 closed this pull request 2026-09-27 18:02:43 +00:00

Pull request closed

Please reopen this pull request to perform a merge.
Sign in to join this conversation.
No Reviewers
No labels
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: panxiao81/homelab-infra#167