# Vault Agent Injector контура aero. # # Тот же чарт vault-contour, что и в остальных кластерах (это официальный # hashicorp/vault-helm, перепубликованный в cr.yandex), но в режиме «внешний # Vault»: сервер Vault здесь живёт в docker-compose, а в кластер ставится # ТОЛЬКО injector. # # global.externalVaultAddr сам по себе отключает деплой vault-сервера — это # документированное поведение чарта, отдельный server.enabled=false не нужен. # Адрес указывает на DNS-мост (Service vault в namespace vault), который # заводит ansible: k3s/manifests/vault/bridge-vault.yaml. # # Имя релиза — vault-injector, а не vault (как в прод-кластерах): чарт # составляет имена ресурсов из имени релиза, и релиз `vault` рисковал бы # перекрыть Service `vault` моста, оставив Vault недоступным. apiVersion: helm.toolkit.fluxcd.io/v2 kind: HelmRelease metadata: name: vault-injector namespace: vault spec: interval: 2m chart: spec: chart: vault-contour version: "0.2.3" sourceRef: kind: HelmRepository name: yc-oci-charts namespace: flux-system interval: 10m install: createNamespace: true remediation: retries: 3 upgrade: remediation: retries: 3 values: global: # Отключает vault-сервер и задаёт адрес внешнего Vault для агентов. externalVaultAddr: http://vault.vault.svc.cluster.local:8200 # Образы чарта лежат в приватном cr.yandex; секрет создаёт роль # sarex_stack (registry_secrets), см. registry-secret.yaml.j2. imagePullSecrets: - name: regcred tlsDisable: true injector: enabled: true