chore: build
ci-api / test (push) Successful in 25m0s
ci-web / test (push) Successful in 15m18s

This commit is contained in:
Xor290
2026-08-19 15:05:08 +02:00
parent a278040545
commit f407bc3dd0
8 changed files with 102 additions and 30 deletions
+36 -4
View File
@@ -137,6 +137,36 @@ roleRef:
kind: ClusterRole
name: omnex-namespace-manager
---
# "nodes" n'est pas un type namespaced : impossible de le scoper via un
# RoleBinding par démo comme omnex-demo-workload-manager, d'où une
# ClusterRole/ClusterRoleBinding dédiée. Portée strictement à "get" sur le
# sous-type "nodes/proxy" — c'est tout ce dont checkPVCUsage a besoin
# (voir alerts/resources.go:fetchNodeSummary, équivalent de
# `kubectl get --raw /api/v1/nodes/<node>/proxy/stats/summary`) pour lire
# le remplissage des PVC. Aucun accès en écriture, aucun accès aux autres
# sous-ressources de Node.
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: omnex-node-stats-reader
rules:
- apiGroups: [""]
resources: [nodes/proxy]
verbs: [get]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
name: omnex-control-plane-node-stats
subjects:
- kind: ServiceAccount
name: omnex-control-plane
namespace: omnex-system
roleRef:
apiGroup: rbac.authorization.k8s.io
kind: ClusterRole
name: omnex-node-stats-reader
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
@@ -166,8 +196,8 @@ type: kubernetes.io/service-account-token
# namespace fixe préexistant, pas un namespace de démo créé dynamiquement
# par le control-plane — pas besoin du mécanisme "bind" utilisé pour
# omnex-demo-workload-manager). Portée strictement limitée aux Schedule/
# Backup Velero — aucun accès aux Secrets (dont cloud-credentials, la clé
# du bucket S3) ni au reste du namespace velero.
# Backup/BackupRepository Velero — aucun accès aux Secrets (dont
# cloud-credentials, la clé du bucket S3) ni au reste du namespace velero.
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
@@ -178,8 +208,10 @@ rules:
# Un Schedule + les Backup qu'il crée par démo (voir
# HelmProvisioner.ensureDemoBackupSchedule/deleteDemoBackups) — jamais
# de wildcard multi-namespace, pour pouvoir supprimer les sauvegardes
# d'UNE démo sans toucher aux autres.
resources: [schedules, backups]
# d'UNE démo sans toucher aux autres. backuprepositories : nettoyage du
# dépôt Kopia du namespace détruit (deleteDemoBackups) — sans quoi
# Velero continue de lancer des jobs de maintenance dessus indéfiniment.
resources: [schedules, backups, backuprepositories]
verbs: [get, list, watch, create, delete]
---
apiVersion: rbac.authorization.k8s.io/v1