diff --git a/argocd/platform-addons/openbao-secretstore/openbao-target-revenue.clustersecretstore.yaml b/argocd/platform-addons/openbao-secretstore/openbao-target-revenue.clustersecretstore.yaml new file mode 100644 index 0000000..c4fba08 --- /dev/null +++ b/argocd/platform-addons/openbao-secretstore/openbao-target-revenue.clustersecretstore.yaml @@ -0,0 +1,28 @@ +# target-revenue Trust Service runtime secrets on railiance01 (WP-0011). +# Pattern matches openbao-reuse / openbao-activity-core: token auth to the +# in-cluster OpenBao service, store limited to the target-revenue namespace. +# +# Prereq: Secret external-secrets/openbao-target-revenue-eso-token (key: token) +# Bootstrap: target-revenue scripts/openbao-eso-token-apply.sh +apiVersion: external-secrets.io/v1beta1 +kind: ClusterSecretStore +metadata: + name: openbao-target-revenue + labels: + app.kubernetes.io/part-of: railiance-gitops + railiance-platform/component: external-secrets + railiance.io/domain: target-revenue +spec: + provider: + vault: + server: http://openbao.openbao.svc:8200 + path: platform + version: v2 + auth: + tokenSecretRef: + name: openbao-target-revenue-eso-token + namespace: external-secrets + key: token + conditions: + - namespaces: + - target-revenue diff --git a/openbao/policies/external-secrets-target-revenue.hcl b/openbao/policies/external-secrets-target-revenue.hcl new file mode 100644 index 0000000..b7e6293 --- /dev/null +++ b/openbao/policies/external-secrets-target-revenue.hcl @@ -0,0 +1,9 @@ +# ESO policy for the target-revenue namespace (WP-0011). + +path "platform/data/workloads/target-revenue/*" { + capabilities = ["read"] +} + +path "platform/metadata/workloads/target-revenue/*" { + capabilities = ["read", "list"] +} diff --git a/openbao/policies/workload-kv-read-target-revenue-runtime.hcl b/openbao/policies/workload-kv-read-target-revenue-runtime.hcl new file mode 100644 index 0000000..07b0305 --- /dev/null +++ b/openbao/policies/workload-kv-read-target-revenue-runtime.hcl @@ -0,0 +1,9 @@ +# Read-only policy for Target Revenue Trust Service runtime secrets (WP-0011). + +path "platform/data/workloads/target-revenue/runtime-secrets" { + capabilities = ["read"] +} + +path "platform/metadata/workloads/target-revenue/runtime-secrets" { + capabilities = ["read"] +}