secrets-operator v0.10.33 → 0.11.8 (#59)
* chart_version_detector: repo가 이미 등록돼 있으면 update를 건너뛰던 버그를 고친다 repo alias가 이미 helm repo list에 있으면 add/update를 통째로 건너뛰어, 로컬에 예전에 캐시된 index.yaml을 그대로 썼다 — latest_version이 조용히 낡은 값으로 나온다(실측: secrets-operator에서 실제 최신 0.11.8 대신 0.11.4가 나왔다). repo 등록 여부와 무관하게 update는 항상 호출하도록 고친다. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> * secrets-operator v0.10.33 → 0.11.8 호환성: breaking_change_check 결과 breaking=false(이 차트는 custom-values.yaml이 없어 오버라이드 충돌 자체가 불가능). CVE: infisical/kubernetes-operator 이미지를 trivy+CoverageProbe로 실측한 결과 실효 HIGH 차단이 34→10건으로 줄었다(CRITICAL은 둘 다 0, 둘 다 CoverageProbe: ok로 측정 신뢰 가능). 신규 CRD 3개 (InfisicalAuth·InfisicalConnection·InfisicalStaticSecret) 추가 — 상세는 CUSTOM-README.md. 기존 v0.10.33 디렉토리는 카탈로그 정책대로 동결 보관한다(삭제하지 않음). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> * secrets-operator 자체 빌드 이미지 배포 테스트 오버라이드 추가 dev 클러스터에서 hardened-containers 자체 빌드 이미지(v0.11.8-security-hardened)로 실제 업그레이드·CRD 적용·Infisical 시크릿 동기화까지 검증할 때 쓴 오버라이드. 카탈로그 값(이 차트는 애초에 custom-values.yaml 없음)은 건드리지 않는다. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> --------- Co-authored-by: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,53 @@
|
||||
# Upgrade History
|
||||
|
||||
## v0.10.33 → 0.11.8
|
||||
### 변경 요약
|
||||
- from_version: v0.10.33
|
||||
- to_version: 0.11.8
|
||||
- Chart `secrets-operator` v0.10.33 → 0.11.8 업데이트
|
||||
- Values: +0 / -0 / ~1 / type~0
|
||||
- Templates: +3 / -0
|
||||
- Dependencies: +0 / -0 / ~0
|
||||
|
||||
### custom-values.yaml 수정 필요 항목
|
||||
없음 (이 차트는 애초에 custom-values.yaml이 없다 — 차트 기본값만 씀)
|
||||
|
||||
### CVE 실측 (업그레이드 트리거)
|
||||
이미지 `infisical/kubernetes-operator`를 trivy(+CoverageProbe 자가진단)로 직접 스캔한 결과:
|
||||
|
||||
| 버전 | OS | 커버리지 | 실효 HIGH(차단) |
|
||||
|---|---|---|---:|
|
||||
| v0.10.33 | debian 13.4 | ✅ ok | 34 |
|
||||
| v0.11.8 | debian 13.6 | ✅ ok | 10 |
|
||||
|
||||
CRITICAL은 둘 다 0건. 34건 중 24건이 해소됨(대부분 stdlib·golang.org/x/net·x/crypto —
|
||||
빌더 Go 툴체인이 올라가며 해소된 것으로 보임). 둘 다 `CoverageProbe: ok`라 이 수치는
|
||||
실측이지 데이터 부재로 인한 거짓 clean이 아니다.
|
||||
|
||||
### 신규 CRD 3개 — `⚠️ 업그레이드 시 helm이 CRD를 자동 적용하지 않을 수 있다`
|
||||
`InfisicalAuth`·`InfisicalConnection`·`InfisicalStaticSecret`가 새로 추가됐다
|
||||
(`infisicalauths.secrets.infisical.com` 등). helm은 기존 릴리스 업그레이드 시 CRD를
|
||||
자동으로 설치/갱신하지 않는 경우가 있다(helm 자체의 알려진 제약) — 업그레이드 후
|
||||
`kubectl get crd | grep infisical`로 3개가 실제로 생겼는지 반드시 확인한다.
|
||||
|
||||
### 참고
|
||||
- severity: warning
|
||||
- breaking: false
|
||||
|
||||
# secrets-operator 배포 가이드
|
||||
|
||||
## 개요
|
||||
|
||||
Infisical Secrets Operator. `InfisicalSecret` CRD 를 감시해 Infisical 에 저장된 시크릿을
|
||||
클러스터 Secret 으로 동기화한다. `infisical-standalone` 과 짝을 이루어 설치한다.
|
||||
|
||||
## custom-values
|
||||
|
||||
없다 — 차트 기본값을 그대로 쓴다.
|
||||
|
||||
## 주의사항
|
||||
|
||||
- 설치 순서: `infisical-standalone` 이 먼저 떠 있어야 오퍼레이터가 인증에 성공한다.
|
||||
- 인증에는 Universal Auth(machine identity) 또는 Kubernetes Auth 를 쓴다. 사설 클러스터에서
|
||||
Kubernetes Auth 를 등록하려면 백엔드 쪽에 `ALLOW_INTERNAL_IP_CONNECTIONS=true` 가 필요하다
|
||||
(infisical-standalone 의 CUSTOM-README 참고).
|
||||
Reference in New Issue
Block a user