@@ -1,26 +1,16 @@
|
||||
# =============================================================
|
||||
# Paramètres spécifiques à ce chart (IngressRoutes, Middlewares)
|
||||
# Traefik partagé multi-tenant : un seul déploiement pour toutes les démos.
|
||||
# Le routage par démo (Host -> Service) est fourni par le chart
|
||||
# deploy/chart-gestion/ingressroute, installé une fois par namespace de démo.
|
||||
# =============================================================
|
||||
|
||||
# Namespace des services backend et frontend
|
||||
servicesNamespace: gestion
|
||||
|
||||
domain: example.com
|
||||
|
||||
# TLS : certificat wildcard émis une fois par cert-manager
|
||||
# (voir deploy/cert-manager/), référencé ici comme certificat par défaut
|
||||
# du TLSStore. Toutes les IngressRoute (dans ce namespace ou les namespaces
|
||||
# de démo) qui ne précisent pas de tls.secretName utilisent automatiquement
|
||||
# ce certificat.
|
||||
tls:
|
||||
# "letsencrypt" | "secret"
|
||||
mode: letsencrypt
|
||||
email: admin@example.com
|
||||
# Si mode=secret : nom du Secret TLS Kubernetes
|
||||
secretName: gestion-tls
|
||||
|
||||
backend:
|
||||
serviceName: gestion-backend
|
||||
servicePort: 8080
|
||||
|
||||
frontend:
|
||||
serviceName: gestion-frontend
|
||||
servicePort: 80
|
||||
secretName: wildcard-demo-tls
|
||||
|
||||
waf:
|
||||
paranoia: 2
|
||||
@@ -37,27 +27,34 @@ rateLimit:
|
||||
# https://github.com/traefik/traefik-helm-chart
|
||||
# =============================================================
|
||||
traefik:
|
||||
# Expose les ports 80 et 443
|
||||
# Expose les ports 80 et 443. Le port web redirige automatiquement vers
|
||||
# websecure au niveau de l'entrypoint (pas besoin d'IngressRoute dédiée).
|
||||
# Schéma valable pour le chart traefik/traefik >= 34 (vendored : 41.1.0,
|
||||
# voir charts/traefik-41.1.0.tgz).
|
||||
ports:
|
||||
web:
|
||||
port: 8000
|
||||
expose:
|
||||
default: true
|
||||
redirectTo:
|
||||
port: websecure
|
||||
http:
|
||||
redirections:
|
||||
entryPoint:
|
||||
to: websecure
|
||||
scheme: https
|
||||
permanent: true
|
||||
websecure:
|
||||
port: 8443
|
||||
expose:
|
||||
default: true
|
||||
tls:
|
||||
enabled: true
|
||||
http:
|
||||
tls:
|
||||
enabled: true
|
||||
|
||||
# Logs
|
||||
logs:
|
||||
general:
|
||||
level: INFO
|
||||
access:
|
||||
enabled: true
|
||||
log:
|
||||
level: INFO
|
||||
accessLog:
|
||||
enabled: true
|
||||
|
||||
# Plugin Coraza WAF — Traefik télécharge le plugin au démarrage
|
||||
# (le cluster doit avoir accès à internet ou utiliser un plugin local)
|
||||
@@ -67,20 +64,18 @@ traefik:
|
||||
moduleName: "github.com/corazawaf/coraza-traefik"
|
||||
version: "v0.3.0"
|
||||
|
||||
# Cert resolver Let's Encrypt (ignoré si tls.mode=secret)
|
||||
certResolvers:
|
||||
letsencrypt:
|
||||
email: admin@example.com
|
||||
storage: /data/acme.json
|
||||
httpChallenge:
|
||||
entryPoint: web
|
||||
# ACME interne désactivé : c'est cert-manager qui gère le cycle de vie du
|
||||
# certificat wildcard (voir deploy/cert-manager/), Traefik ne fait que le
|
||||
# consommer via le TLSStore (templates/tlsstore.yaml).
|
||||
|
||||
# ACME storage persistant
|
||||
# ACME storage persistant — plus nécessaire sans resolver Traefik interne,
|
||||
# conservé désactivé par défaut.
|
||||
persistence:
|
||||
enabled: true
|
||||
size: 128Mi
|
||||
enabled: false
|
||||
|
||||
# Traefik lit les IngressRoutes dans tous les namespaces
|
||||
# Traefik lit les IngressRoute/Middleware dans tous les namespaces de démo,
|
||||
# et peut référencer les Middlewares partagés (waf-chain) définis ici depuis
|
||||
# une IngressRoute d'un autre namespace.
|
||||
providers:
|
||||
kubernetesCRD:
|
||||
enabled: true
|
||||
|
||||
Reference in New Issue
Block a user