iac/apps
emelinda ab086a86b4 Processing: S3 задачам через Vault и секрет реестра dockerhub
Два шага к тому, чтобы под задачи наконец поехал.

--- 1. S3 через vault-аннотации, а не Secret в namespace ---

Аннотации созданного пода показали точное поведение движка:
  agent-inject-secret-yc-s3:   <VAULT_MOUNT_PATH>
  agent-inject-template-yc-s3: {{- with secret "<VAULT_MOUNT_PATH>" -}}
                               {{ index .Data.data "yc-s3-service-account.json" }}
  secret-volume-path-yc-s3:    /etc/sarex/yc-s3

То есть VAULT_MOUNT_PATH вопреки имени — не корень KV, а ПОЛНЫЙ путь
секрета, а имя ключа в нём должно совпадать с именем файла. Путь исправлен
на secrets/data/apps/processing/yc-s3 (форма чтения KV v2), и заведён
соответствующий секрет с ключом yc-s3-service-account.json.

Инжекция уже подтверждена на живом поде: agent-inject-status: injected,
том vault-secrets-custom-0, Secret yc-s3 в namespace больше не монтируется.

--- 2. Секрет реестра для подов задач ---

Под задачи вставал в Init:0/1:
  Unable to retrieve some image pull secrets (dockerhub)
Движок проставляет Job'ам imagePullSecrets: dockerhub, и это имя зашито в
бинарник — настраиваемой переменной нет, из pull-настроек существует только
DEFAULT_IMAGE_PULL_POLICY. Поэтому заводим секрет с таким именем в namespace
задач через существующий механизм registry_secrets; содержимое то же, что у
regcred.
2026-08-10 00:22:48 +03:00
..
ams-sync Migrate various applications to manifest definitions and HelmRelease. Add them to the appropriate namespaces and update related configurations. 2026-07-16 14:01:21 +03:00
attachments ++ 2026-08-04 19:22:37 +05:00
auth-flow ++ 2026-07-31 12:55:03 +05:00
bim BIM: база bimapidb и обязательная переменная GOOGLE_APPLICATION_CREDENTIALS 2026-08-09 20:54:20 +03:00
cde ++ 2026-08-08 13:17:40 +05:00
checklists ++ 2026-08-04 14:07:53 +05:00
comparisons ++ 2026-07-31 15:12:16 +05:00
contracts ++ 2026-07-31 14:54:33 +05:00
control-interface ++ 2026-07-31 12:55:03 +05:00
cross-section ++ 2026-07-31 12:55:03 +05:00
django Откат BIM v2: развёрнут не тот сервис 2026-08-09 15:04:33 +03:00
document-link ++ 2026-08-04 13:29:50 +05:00
documentations ++ 2026-08-08 16:11:12 +05:00
drawings ++ 2026-07-31 15:12:16 +05:00
eav ++ 2026-08-02 01:40:23 +05:00
faas ++ 2026-07-31 12:55:03 +05:00
flows ++ 2026-08-09 14:52:30 +05:00
iam ++ 2026-08-04 18:33:39 +05:00
inspections ++ 2026-07-31 16:07:34 +05:00
issues ++ 2026-08-09 15:02:31 +05:00
mapper ++ 2026-07-31 15:12:16 +05:00
measurements Measurements пишет в общий бакет контура + перекат нагрузок в ansible 2026-08-09 11:58:06 +03:00
message-hub ++ 2026-08-07 12:52:30 +05:00
notes change charts 2026-07-30 20:10:37 +05:00
pm ++ 2026-08-07 13:03:50 +05:00
prescriptions ++ 2026-07-31 12:55:03 +05:00
processing Processing: S3 задачам через Vault и секрет реестра dockerhub 2026-08-10 00:22:48 +03:00
projects ++ 2026-07-31 12:55:03 +05:00
remarks ++ 2026-07-31 12:55:03 +05:00
resources ++ 2026-07-31 15:12:16 +05:00
reviews ++ 2026-08-08 14:10:20 +05:00
rfi ++ 2026-08-04 18:33:39 +05:00
stamp-verification ++ 2026-08-04 12:52:48 +05:00
subscriptions ++ 2026-07-31 15:12:16 +05:00
system-log ++ 2026-07-31 15:12:16 +05:00
transmittal ++ 2026-08-06 12:05:00 +05:00
workspaces Workspaces: зафиксирован выбор версии фронтенда по данным реестра 2026-08-09 01:05:26 +03:00