Compare commits
2 commits
741f209e33
...
79387f1350
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
79387f1350 | ||
|
|
2cb3a24d6d |
4 changed files with 75 additions and 0 deletions
29
argocd/applications/target-revenue.application.yaml
Normal file
29
argocd/applications/target-revenue.application.yaml
Normal file
|
|
@ -0,0 +1,29 @@
|
||||||
|
# Target Revenue Trust Service + Control Plane (WP-0011).
|
||||||
|
# Source of truth: coulomb/target-revenue k8s/railiance (issue-core pattern).
|
||||||
|
apiVersion: argoproj.io/v1alpha1
|
||||||
|
kind: Application
|
||||||
|
metadata:
|
||||||
|
name: target-revenue
|
||||||
|
namespace: argocd
|
||||||
|
labels:
|
||||||
|
app.kubernetes.io/part-of: railiance-gitops
|
||||||
|
railiance.io/domain: target-revenue
|
||||||
|
annotations:
|
||||||
|
argocd.argoproj.io/sync-wave: "10"
|
||||||
|
spec:
|
||||||
|
project: railiance-tenants
|
||||||
|
source:
|
||||||
|
repoURL: https://forgejo.coulomb.social/coulomb/target-revenue.git
|
||||||
|
targetRevision: main
|
||||||
|
path: k8s/railiance
|
||||||
|
destination:
|
||||||
|
server: https://kubernetes.default.svc
|
||||||
|
namespace: target-revenue
|
||||||
|
syncPolicy:
|
||||||
|
automated:
|
||||||
|
prune: true
|
||||||
|
selfHeal: true
|
||||||
|
syncOptions:
|
||||||
|
- CreateNamespace=true
|
||||||
|
- ApplyOutOfSyncOnly=true
|
||||||
|
- PruneLast=true
|
||||||
|
|
@ -0,0 +1,28 @@
|
||||||
|
# target-revenue Trust Service runtime secrets on railiance01 (WP-0011).
|
||||||
|
# Pattern matches openbao-reuse / openbao-activity-core: token auth to the
|
||||||
|
# in-cluster OpenBao service, store limited to the target-revenue namespace.
|
||||||
|
#
|
||||||
|
# Prereq: Secret external-secrets/openbao-target-revenue-eso-token (key: token)
|
||||||
|
# Bootstrap: target-revenue scripts/openbao-eso-token-apply.sh
|
||||||
|
apiVersion: external-secrets.io/v1beta1
|
||||||
|
kind: ClusterSecretStore
|
||||||
|
metadata:
|
||||||
|
name: openbao-target-revenue
|
||||||
|
labels:
|
||||||
|
app.kubernetes.io/part-of: railiance-gitops
|
||||||
|
railiance-platform/component: external-secrets
|
||||||
|
railiance.io/domain: target-revenue
|
||||||
|
spec:
|
||||||
|
provider:
|
||||||
|
vault:
|
||||||
|
server: http://openbao.openbao.svc:8200
|
||||||
|
path: platform
|
||||||
|
version: v2
|
||||||
|
auth:
|
||||||
|
tokenSecretRef:
|
||||||
|
name: openbao-target-revenue-eso-token
|
||||||
|
namespace: external-secrets
|
||||||
|
key: token
|
||||||
|
conditions:
|
||||||
|
- namespaces:
|
||||||
|
- target-revenue
|
||||||
9
openbao/policies/external-secrets-target-revenue.hcl
Normal file
9
openbao/policies/external-secrets-target-revenue.hcl
Normal file
|
|
@ -0,0 +1,9 @@
|
||||||
|
# ESO policy for the target-revenue namespace (WP-0011).
|
||||||
|
|
||||||
|
path "platform/data/workloads/target-revenue/*" {
|
||||||
|
capabilities = ["read"]
|
||||||
|
}
|
||||||
|
|
||||||
|
path "platform/metadata/workloads/target-revenue/*" {
|
||||||
|
capabilities = ["read", "list"]
|
||||||
|
}
|
||||||
|
|
@ -0,0 +1,9 @@
|
||||||
|
# Read-only policy for Target Revenue Trust Service runtime secrets (WP-0011).
|
||||||
|
|
||||||
|
path "platform/data/workloads/target-revenue/runtime-secrets" {
|
||||||
|
capabilities = ["read"]
|
||||||
|
}
|
||||||
|
|
||||||
|
path "platform/metadata/workloads/target-revenue/runtime-secrets" {
|
||||||
|
capabilities = ["read"]
|
||||||
|
}
|
||||||
Loading…
Add table
Add a link
Reference in a new issue