apiVersion: apps/v1 kind: Deployment metadata: name: dynamic-runner-pod-worker namespace: dynamic-runner spec: replicas: 1 selector: matchLabels: app.kubernetes.io/name: dynamic-runner-pod-worker template: metadata: labels: app.kubernetes.io/name: dynamic-runner-pod-worker spec: serviceAccountName: dynamic-runner-pod-worker initContainers: - name: fetch-internal-ca image: curlimages/curl:8.16.0@sha256:463eaf6072688fe96ac64fa623fe73e1dbe25d8ad6c34404a669ad3ce1f104b6 args: - --fail - --silent - --show-error - --output - /trust/ca.pem - https://bao.ad.ddupan.top:8200/v1/pki/ca/pem securityContext: allowPrivilegeEscalation: false capabilities: drop: [ALL] readOnlyRootFilesystem: true runAsNonRoot: true runAsUser: 101 runAsGroup: 102 seccompProfile: type: RuntimeDefault volumeMounts: - name: trust mountPath: /trust containers: - name: pod-worker image: zot.ad.ddupan.top/panxiao81/gitea-dynamic-runner-controller@sha256:9f23e84934643bbe859dc0f8da418421dc8ab7b0958fdf1fdc91d562c30e246f imagePullPolicy: IfNotPresent command: [/venv/bin/gitea-dynamic-runner-pod-worker] env: - name: NATS_URL value: tls://nats.ad.ddupan.top:4222 - name: NATS_CA_FILE value: /run/trust/ca.pem - name: NATS_PASSWORD_FILE value: /run/dynamic-runner-secrets/nats-worker-password - name: RUNNER_NAMESPACE valueFrom: fieldRef: fieldPath: metadata.namespace - name: RUNNER_IMAGE value: zot.ad.ddupan.top/panxiao81/gitea-dynamic-runner-runner@sha256:4c61f6315453d68a827ee9542f1345ed86576eaaf62325eb803c8fe3f06ddf2a - name: RUNNER_SERVICE_ACCOUNT value: gitea-dynamic-runner - name: RUNNER_TOKEN_SECRET value: dynamic-runner - name: RUNNER_CAPACITY value: "4" resources: requests: cpu: 25m memory: 32Mi limits: cpu: 250m memory: 128Mi securityContext: allowPrivilegeEscalation: false capabilities: drop: [ALL] readOnlyRootFilesystem: true runAsNonRoot: true runAsUser: 65532 runAsGroup: 65532 seccompProfile: type: RuntimeDefault volumeMounts: - name: secret mountPath: /run/dynamic-runner-secrets readOnly: true - name: trust mountPath: /run/trust readOnly: true securityContext: fsGroup: 65532 fsGroupChangePolicy: OnRootMismatch seccompProfile: type: RuntimeDefault volumes: - name: secret secret: secretName: dynamic-runner defaultMode: 0400 - name: trust emptyDir: sizeLimit: 1Mi