Files
homelab-infra/platform/sandbox-spire/bootstrap/controller-manager.yaml
T
panxiao81 aeb8c49d0a
yaml / yaml (pull_request) Successful in 20s
ansible / collection-test (pull_request) Successful in 1m9s
ansible / lint (pull_request) Successful in 2m15s
feat: 部署 sandbox SPIRE Agent 与 CSI
2026-09-17 17:23:25 +00:00

163 lines
3.1 KiB
YAML

---
apiVersion: v1
kind: ServiceAccount
metadata:
name: spire-controller-manager
namespace: spire-system
---
apiVersion: v1
kind: Secret
metadata:
name: spire-controller-manager-token
namespace: spire-system
annotations:
kubernetes.io/service-account.name: spire-controller-manager
type: kubernetes.io/service-account-token
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: spire-controller-manager
rules:
- apiGroups:
- ""
resources:
- endpoints
- namespaces
- nodes
- pods
verbs:
- get
- list
- watch
- apiGroups:
- spire.spiffe.io
resources:
- clusterfederatedtrustdomains
- clusterspiffeids
- clusterstaticentries
verbs:
- create
- delete
- get
- list
- patch
- update
- watch
- apiGroups:
- spire.spiffe.io
resources:
- clusterfederatedtrustdomains/finalizers
- clusterspiffeids/finalizers
- clusterstaticentries/finalizers
verbs:
- update
- apiGroups:
- spire.spiffe.io
resources:
- clusterfederatedtrustdomains/status
- clusterspiffeids/status
- clusterstaticentries/status
verbs:
- get
- patch
- update
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
name: spire-controller-manager
roleRef:
apiGroup: rbac.authorization.k8s.io
kind: ClusterRole
name: spire-controller-manager
subjects:
- kind: ServiceAccount
name: spire-controller-manager
namespace: spire-system
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: spire-bundle-publisher
namespace: spire-system
rules:
- apiGroups:
- ""
resources:
- configmaps
verbs:
- create
- delete
- get
- list
- patch
- update
- watch
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
name: spire-bundle-publisher
namespace: spire-system
roleRef:
apiGroup: rbac.authorization.k8s.io
kind: Role
name: spire-bundle-publisher
subjects:
- kind: ServiceAccount
name: spire-controller-manager
namespace: spire-system
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: spire-controller-manager-leader-election
namespace: spire-server
rules:
- apiGroups:
- ""
resources:
- configmaps
verbs:
- create
- delete
- get
- list
- patch
- update
- watch
- apiGroups:
- coordination.k8s.io
resources:
- leases
verbs:
- create
- delete
- get
- list
- patch
- update
- watch
- apiGroups:
- ""
resources:
- events
verbs:
- create
- patch
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
name: spire-controller-manager-leader-election
namespace: spire-server
roleRef:
apiGroup: rbac.authorization.k8s.io
kind: Role
name: spire-controller-manager-leader-election
subjects:
- kind: ServiceAccount
name: spire-controller-manager
namespace: spire-system