audit-core/deploy/clustersecretstore.yaml
tegwick 52d8545952
All checks were successful
CI Smoke / host-smoke (push) Successful in 0s
CI Smoke / container-smoke (push) Successful in 1s
Cut audit-core ClusterSecretStores over to the Mason AppRole
2026-08-13 10:42:59 +02:00

65 lines
1.9 KiB
YAML

# Template of the railiance-platform add-on store. Prefer applying from:
# ~/railiance-platform/argocd/platform-addons/openbao-secretstore/openbao-audit-core.clustersecretstore.yaml
#
# AppRole auth (ops-mason plan audit-core-openbao-runtime-custody).
# Prerequisite: Secret external-secrets/openbao-audit-core-approle
# (role-id / secret-id), delivered by mason phase 4.
---
apiVersion: external-secrets.io/v1
kind: ClusterSecretStore
metadata:
name: openbao-audit-core
labels:
app.kubernetes.io/part-of: railiance-gitops
railiance-platform/component: external-secrets
app.kubernetes.io/name: audit-core
spec:
provider:
vault:
server: http://openbao.openbao.svc:8200
path: platform
version: v2
auth:
appRole:
path: approle
roleRef:
name: openbao-audit-core-approle
namespace: external-secrets
key: role-id
secretRef:
name: openbao-audit-core-approle
namespace: external-secrets
key: secret-id
conditions:
- namespaces:
- audit-core
---
# Database engine, not KV. Same AppRole, different mount.
apiVersion: external-secrets.io/v1
kind: ClusterSecretStore
metadata:
name: openbao-audit-core-database
labels:
app.kubernetes.io/part-of: railiance-gitops
railiance-platform/component: external-secrets
app.kubernetes.io/name: audit-core
spec:
provider:
vault:
server: http://openbao.openbao.svc:8200
path: database
version: v1
auth:
appRole:
path: approle
roleRef:
name: openbao-audit-core-approle
namespace: external-secrets
key: role-id
secretRef:
name: openbao-audit-core-approle
namespace: external-secrets
key: secret-id
conditions:
- namespaces:
- audit-core