feat/ayatori-database-environments
main
原 Ayatori 数据库接入入口会同时渲染 prod/dev 的管理凭据,并通过全局 namespace 给 cluster-scoped PostgreSQLInstance 注入 namespace;统一 ESO policy 也包含两个环境路径,容易导致未来 Dev 接入过宽。
现在分别使用 ayatori/dev 和 ayatori/prod:每个入口只包含本环境 Instance、ExternalSecret 和共享公开 CA,Store 名称和只读 policy 按环境分开。Instance 无 namespace,ExternalSecret/CA 明确位于 ayatori-system。根入口只渲染公开 CA,不能批量注册实例或同步凭据;原 ca.crt 路径保留为指向 common/ca.crt 的链接,兼容现有 SQL 验证脚本。
ayatori/dev
ayatori/prod
仅修改数据库接入声明,未更改数据库账号或密码、Bao policy/身份、两个 Ayatori 容器和控制面。SecretStore 的实际认证绑定仍由独立控制面部署负责,不虚构可应用配置。
验证:两环境及公共入口 Kustomize 渲染通过;5 项数据库本地单元测试通过,其中新增检查环境隔离、资源作用域、Secret 引用和最小只读策略。以 Ayatori main 6b2808c 的 Instance CRD 做 JSON schema 验证通过;该离线检查不执行 Kubernetes CEL,也不代表 Instance Ready。未对集群执行 apply。
文档直接推送 main:数据库接入说明,共享 PostgreSQL wiki。
No dependencies set.
The note is not visible to the blocked user.
原 Ayatori 数据库接入入口会同时渲染 prod/dev 的管理凭据,并通过全局 namespace 给 cluster-scoped PostgreSQLInstance 注入 namespace;统一 ESO policy 也包含两个环境路径,容易导致未来 Dev 接入过宽。
现在分别使用
ayatori/dev和ayatori/prod:每个入口只包含本环境 Instance、ExternalSecret 和共享公开 CA,Store 名称和只读 policy 按环境分开。Instance 无 namespace,ExternalSecret/CA 明确位于 ayatori-system。根入口只渲染公开 CA,不能批量注册实例或同步凭据;原 ca.crt 路径保留为指向 common/ca.crt 的链接,兼容现有 SQL 验证脚本。仅修改数据库接入声明,未更改数据库账号或密码、Bao policy/身份、两个 Ayatori 容器和控制面。SecretStore 的实际认证绑定仍由独立控制面部署负责,不虚构可应用配置。
验证:两环境及公共入口 Kustomize 渲染通过;5 项数据库本地单元测试通过,其中新增检查环境隔离、资源作用域、Secret 引用和最小只读策略。以 Ayatori main 6b2808c 的 Instance CRD 做 JSON schema 验证通过;该离线检查不执行 Kubernetes CEL,也不代表 Instance Ready。未对集群执行 apply。
文档直接推送 main:数据库接入说明,共享 PostgreSQL wiki。
Pull request closed