Сборка contour_a03d37da-dirty2 умеет не монтировать в Job готовый Secret, а вешать на него аннотации vault-agent — тогда файл с кредами кладёт агент, и Secret в namespace задач не нужен. Так это и работает в UGMK, где никакого yc-s3 в namespace нет. В master workflows-engine этого кода нет (сборка с невлитой ветки), поэтому набор переменных восстановлен по строкам бинарника: VAULT_ROLE, VAULT_SA, VAULT_MOUNT_PATH плюс аннотации role/secret-volume-path/agent-inject-*. В base задан только VAULT_USE=true, остальных трёх нет ни в одном кластере репозитория. Оттого аннотации выходили неполными, агент в под задачи ничего не клал и файл читался как пустой. Значения предварительные: точный путь Vault, который движок запрашивает, будет виден в аннотациях созданного пода задачи — по нему и уточним. |
||
|---|---|---|
| .. | ||
| aero | ||
| base | ||
| brusnika-prod | ||
| brusnika-stage | ||
| d8-ugmk-prod | ||
| yc-k8s-test | ||
| workflows-api.CONFIGURATION.md | ||
| workflows-api.env.example | ||
| workflows-api.openapi.yaml | ||
| workflows-engine.CONFIGURATION.md | ||
| workflows-engine.env.example | ||
| workflows-frontend.ENDPOINTS.md | ||