chore: build
This commit is contained in:
@@ -137,6 +137,36 @@ roleRef:
|
||||
kind: ClusterRole
|
||||
name: omnex-namespace-manager
|
||||
---
|
||||
# "nodes" n'est pas un type namespaced : impossible de le scoper via un
|
||||
# RoleBinding par démo comme omnex-demo-workload-manager, d'où une
|
||||
# ClusterRole/ClusterRoleBinding dédiée. Portée strictement à "get" sur le
|
||||
# sous-type "nodes/proxy" — c'est tout ce dont checkPVCUsage a besoin
|
||||
# (voir alerts/resources.go:fetchNodeSummary, équivalent de
|
||||
# `kubectl get --raw /api/v1/nodes/<node>/proxy/stats/summary`) pour lire
|
||||
# le remplissage des PVC. Aucun accès en écriture, aucun accès aux autres
|
||||
# sous-ressources de Node.
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRole
|
||||
metadata:
|
||||
name: omnex-node-stats-reader
|
||||
rules:
|
||||
- apiGroups: [""]
|
||||
resources: [nodes/proxy]
|
||||
verbs: [get]
|
||||
---
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRoleBinding
|
||||
metadata:
|
||||
name: omnex-control-plane-node-stats
|
||||
subjects:
|
||||
- kind: ServiceAccount
|
||||
name: omnex-control-plane
|
||||
namespace: omnex-system
|
||||
roleRef:
|
||||
apiGroup: rbac.authorization.k8s.io
|
||||
kind: ClusterRole
|
||||
name: omnex-node-stats-reader
|
||||
---
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRoleBinding
|
||||
metadata:
|
||||
@@ -166,8 +196,8 @@ type: kubernetes.io/service-account-token
|
||||
# namespace fixe préexistant, pas un namespace de démo créé dynamiquement
|
||||
# par le control-plane — pas besoin du mécanisme "bind" utilisé pour
|
||||
# omnex-demo-workload-manager). Portée strictement limitée aux Schedule/
|
||||
# Backup Velero — aucun accès aux Secrets (dont cloud-credentials, la clé
|
||||
# du bucket S3) ni au reste du namespace velero.
|
||||
# Backup/BackupRepository Velero — aucun accès aux Secrets (dont
|
||||
# cloud-credentials, la clé du bucket S3) ni au reste du namespace velero.
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: Role
|
||||
metadata:
|
||||
@@ -178,8 +208,10 @@ rules:
|
||||
# Un Schedule + les Backup qu'il crée par démo (voir
|
||||
# HelmProvisioner.ensureDemoBackupSchedule/deleteDemoBackups) — jamais
|
||||
# de wildcard multi-namespace, pour pouvoir supprimer les sauvegardes
|
||||
# d'UNE démo sans toucher aux autres.
|
||||
resources: [schedules, backups]
|
||||
# d'UNE démo sans toucher aux autres. backuprepositories : nettoyage du
|
||||
# dépôt Kopia du namespace détruit (deleteDemoBackups) — sans quoi
|
||||
# Velero continue de lancer des jobs de maintenance dessus indéfiniment.
|
||||
resources: [schedules, backups, backuprepositories]
|
||||
verbs: [get, list, watch, create, delete]
|
||||
---
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
|
||||
Reference in New Issue
Block a user