Commit Graph

188 Commits

Author SHA1 Message Date
emelinda
565faa0e17 feat(aero): базовый слой контура — Vault↔k3s, GitOps-синхронизация, выход наружу
Топология k3s: 1 мастер + 2 воркера (убран k3s-worker-3 с томом).

Vault ↔ k3s. Vault живёт в compose, вне кластера, поэтому получает
статический IP 172.28.0.13, DNS-мост в namespace vault и token reviewer
(SA vault-auth + system:auth-delegator). Ansible включает auth/kubernetes,
передавая адрес apiserver, CA и JWT ревьюера явно, и заводит политику с
ролями. Секрет token reviewer'а читается целиком в JSON: вариант
-o jsonpath={.data.ca\.crt} НЕ работает — модуль command разбирает строку
через shlex, съедает обратный слэш, kubectl возвращает пустую строку с
кодом 0, и отказ остаётся незамеченным до падения vault write.

Синхронизация репозитория в gitea. Нужное подмножество путей (замыкание
ссылок clusters/aero) едет архивом на хост и коммитится там: gitea не
публикуется дальше самого хоста, контур остаётся замкнутым. flux-bootstrap
вынесен в отдельную волну — до неё Vault получает auth/kubernetes, а
репозиторий наполняется, иначе первая реконсиляция падает на пустом репо.

Инфраструктура: vault-agent-injector (чарт vault-contour в режиме внешнего
Vault), local-path-provisioner взамен встроенного в k3s (--disable=
local-storage; путь данных прежний), rabbitmq и minio с кредами из Vault.

Выход наружу: порты 80/443 k3s-server опубликованы (istio ingressgateway
занимает эти hostPort), общий contour-gateway на wildcard-хост, сертификат
Let's Encrypt через http01. Имена в сертификате перечислены явно —
http01 не выдаёт wildcard, для них нужен dns01.

Разорваны два дедлока Flux: infra-configs больше не зависит от
infra-controllers (издатели не должны зависеть от здоровья чартов, которые
их используют), istio-config получил disableWait.

Модули ядра iptable_nat и смежные грузятся на хосте: ноды k3s —
контейнеры, istio-init правит iptables через ядро хоста, а на RED OS 8
(nf_tables) legacy-модули не загружены, из-за чего любой под с
istio-injection навсегда вставал в Init:Error.

Собственные Gateway/VirtualService/Certificate чартов rabbitmq и dashboard
отключены — маршрутизация описана централизованно. У rabbitmq это сделано
postRenderers, а не values: kustomize нормализует null в {}, а пустую карту
Helm сливает с дефолтами, возвращая их целиком.
2026-08-08 09:36:08 +03:00
emelinda
da8e40c044 feat(istio): add required empty blocks to prevent nil pointer errors in aero environment configuration 2026-08-03 16:20:37 +03:00
emelinda
4ae7a8286b feat(fluxcd): add Istio gateway HelmRelease configuration with kustomize patching in aero environment 2026-08-03 16:08:12 +03:00
emelinda
b28e5dd27a feat(fluxcd): introduce multi-layer infrastructure setup with kustomize and CRD dependency handling in aero environment 2026-08-03 16:02:35 +03:00
emelinda
037d069c85 feat(fluxcd): add HelmRelease for Istio configuration in aero environment 2026-08-03 15:40:24 +03:00
emelinda
457f0dad41 feat(ansible): add private registry configuration for k3s and Flux with secure key handling 2026-08-03 15:40:07 +03:00
fb30bab0b8 ++ prefix uralmine service domains with sarex 2026-08-03 11:06:10 +03:00
a4f1424403 ++ move uralmine service domains up one level 2026-08-03 10:56:18 +03:00
ivan
9cb672cf34 ++ 2026-08-02 01:10:27 +05:00
ivan
325aad49da ++ 2026-08-02 00:50:33 +05:00
ivan
6c81ba0080 ++ 2026-08-02 00:41:18 +05:00
ivan
3dd3c12537 ++ 2026-08-01 15:13:48 +05:00
ivan
7ad5c5f4b1 ++ 2026-08-01 14:41:41 +05:00
ivan
950c1a5c51 ++ 2026-08-01 14:00:43 +05:00
ivan
ab7611fc7e ++ 2026-07-31 17:47:56 +05:00
ivan
84c51343f9 ++ 2026-07-31 17:32:56 +05:00
ivan
e88027ffa6 ++ 2026-07-31 16:56:56 +05:00
ivan
11fbf26d6d ++ 2026-07-31 16:12:24 +05:00
ivan
4e7757b7b4 ++ 2026-07-31 16:08:52 +05:00
ivan
b98d3f6ab2 ++ 2026-07-31 15:27:24 +05:00
ivan
7868779771 ++ 2026-07-31 15:12:16 +05:00
ivan
d57fcf8229 ++ 2026-07-31 13:59:05 +05:00
ivan
77d6f20146 ++ 2026-07-29 17:55:36 +05:00
ivan
f0aecc51ad ++ 2026-07-29 15:45:47 +05:00
ivan
29414b27ba ++ 2026-07-29 15:12:17 +05:00
ivan
2d455821fb ++ 2026-07-29 15:11:26 +05:00
ivan
a7d90941f9 ++ 2026-07-28 16:35:58 +05:00
5b22347385 ++ fix superset remediation 2026-07-22 14:13:19 +03:00
46d0de18fb add ss + trino to wb 2026-07-22 13:10:48 +03:00
eaa5afcac4 fix rmq 2026-07-20 19:44:25 +03:00
e28264a6ed enable rmq loopback user 2026-07-20 19:30:09 +03:00
edd195cdae bump rmq chart 2026-07-20 18:38:31 +03:00
0c1e3f8c59 add kafka authorizer 2026-07-17 18:06:03 +03:00
6abde9cce2 ++ change infra domains 2026-07-15 14:53:57 +03:00
63cdb767e6 ++ move ugmk infrastructure patches to overlays 2026-07-15 13:00:34 +03:00
9bfb5cc3b8 restore buisness owned postgresql from company dumps 2026-06-29 18:45:57 +03:00
bc8222b5cd restore buisness owned postgresql from company dumps 2026-06-29 18:20:02 +03:00
1565d9550e restore buisness owned postgresql from company dumps 2026-06-29 17:54:02 +03:00
51779f11c1 add contour envoy filters 2026-06-29 13:30:50 +03:00
057989099b ++ bump pg-sanitizer image to infra_6622cc06 (fix circular fk prune) 2026-06-26 15:05:48 +03:00
7830bd2f08 ++ add signoz otel compatibility service 2026-06-25 17:14:28 +03:00
5995e6ff11 ++ fix otel vault agent resources 2026-06-25 12:36:09 +03:00
3908af1fbf ++ fix istio gateway values 2026-06-25 12:06:43 +03:00
26d7b18586 ++ fix istio gateway replicas 2026-06-25 11:58:44 +03:00
d733f45be5 ++ fix openobserve otel secrets 2026-06-24 20:42:11 +03:00
f511b95adf ++ disable otel extra pod monitors 2026-06-24 16:24:17 +03:00
3a53ee3306 ++ disable otel prometheus feature gates 2026-06-24 15:58:22 +03:00
2f9a3fb81b ++ disable otel monitor crds 2026-06-24 15:40:19 +03:00
7bbe836fef ++ relax otel rollout dependencies 2026-06-24 15:31:15 +03:00
c02e553ba4 ++ add otel istio tracing config 2026-06-24 15:25:48 +03:00