railiance-platform/openbao/policies/workload-kv-read-backup-object-storage.hcl

12 lines
367 B
HCL
Raw Normal View History

# Least-privilege read of the resource-control backup object-store key.
# ESO (or the later Kubernetes auth role) is the only in-cluster reader.
# Values never belong in Git.
path "platform/data/workloads/railiance/backup/object-storage" {
capabilities = ["read"]
}
path "platform/metadata/workloads/railiance/backup/object-storage" {
capabilities = ["read"]
}