커밋된 자격증명을 예시 값으로 교체한다

nemo 의 NGC API 키와, airflow git-sync · gitea · keycloakx 가 공유하던 암호가
평문으로 커밋돼 있었다. airflow 쪽은 같은 값을 base64 로 감싼 것이라 5개 파일을
함께 교체했다.

4개 차트 helm template 렌더 확인. 히스토리와 GitHub PR ref 에는 남으므로 키
로테이션이 별도로 필요하다.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
wbsong111
2026-08-24 10:21:42 +09:00
parent 9a0d2fe2c2
commit 17d5aafa1f
6 changed files with 19 additions and 11 deletions
@@ -50,13 +50,16 @@ helm upgrade airflow ./ -f custom-values.yaml --install -n airflow --create-nam
# git 리포지토리의 clone 및 pull 실행 시 사용할 username, password 설정. # git 리포지토리의 clone 및 pull 실행 시 사용할 username, password 설정.
# 실행하는 git 이미지의 버전은 v3, v4 2가지가 있고 사용하는 환경변수가 다름. # 실행하는 git 이미지의 버전은 v3, v4 2가지가 있고 사용하는 환경변수가 다름.
# 2가지 설정을 하지 않을 시 동작 에러 발생. # 2가지 설정을 하지 않을 시 동작 에러 발생.
# 값은 base64 다. 아래는 예시 값이므로 배포 전 실제 git 계정 값으로 교체한다
# (Q2hhbmdlTWUxMjM0IQ== = "ChangeMe1234!", 생성: printf '<암호>' | base64).
# 실제 암호를 카탈로그에 적어 커밋하지 않는다.
extraSecrets: extraSecrets:
git-credentials: git-credentials:
data: | data: |
GIT_SYNC_USERNAME: c3Vkb3VzZXI= GIT_SYNC_USERNAME: c3Vkb3VzZXI=
GITSYNC_USERNAME: c3Vkb3VzZXI= GITSYNC_USERNAME: c3Vkb3VzZXI=
GIT_SYNC_PASSWORD: UGFhc2FkbTEyMzQh GIT_SYNC_PASSWORD: Q2hhbmdlTWUxMjM0IQ==
GITSYNC_PASSWORD: UGFhc2FkbTEyMzQh GITSYNC_PASSWORD: Q2hhbmdlTWUxMjM0IQ==
``` ```
@@ -59,13 +59,16 @@ dags:
value: "true" value: "true"
# 아래 자격증명은 예시 값이다(base64). 배포 전 실제 git 계정 값으로 교체한다.
# Q2hhbmdlTWUxMjM0IQ== = "ChangeMe1234!" · 생성: printf '<암호>' | base64
# 실제 암호를 이 파일에 적어 커밋하지 않는다.
extraSecrets: extraSecrets:
git-credentials: git-credentials:
data: | data: |
GIT_SYNC_USERNAME: c3Vkb3VzZXI= GIT_SYNC_USERNAME: c3Vkb3VzZXI=
GIT_SYNC_PASSWORD: UGFhc2FkbTEyMzQh GIT_SYNC_PASSWORD: Q2hhbmdlTWUxMjM0IQ==
GITSYNC_USERNAME: c3Vkb3VzZXI= GITSYNC_USERNAME: c3Vkb3VzZXI=
GITSYNC_PASSWORD: UGFhc2FkbTEyMzQh GITSYNC_PASSWORD: Q2hhbmdlTWUxMjM0IQ==
webserver: webserver:
defaultUser: defaultUser:
+3 -3
View File
@@ -52,7 +52,7 @@ persistence:
gitea: gitea:
admin: admin:
username: sudouser username: sudouser
password: Paasadm1234! password: ChangeMe1234!
email: "sudouser@cro.com" email: "sudouser@cro.com"
config: config:
APP_NAME: paasup git APP_NAME: paasup git
@@ -64,13 +64,13 @@ gitea:
HOST: postgresql-postgresql-ha-postgresql:5432 HOST: postgresql-postgresql-ha-postgresql:5432
NAME: gitea NAME: gitea
USER: gitea USER: gitea
PASSWD: Paasadm1234! PASSWD: ChangeMe1234!
CHARSET: utf8 CHARSET: utf8
SCHEMA: gitea SCHEMA: gitea
SSL_MODE: disable SSL_MODE: disable
session: session:
PROVIDER: postgres PROVIDER: postgres
PROVIDER_CONFIG: user=gitea password=Paasadm1234! host=postgresql-postgresql-ha-postgresql port=5432 dbname=gitea_session sslmode=disable PROVIDER_CONFIG: user=gitea password=ChangeMe1234! host=postgresql-postgresql-ha-postgresql port=5432 dbname=gitea_session sslmode=disable
COOKIE_NAME: i_hate_gitea COOKIE_NAME: i_hate_gitea
service: service:
DEFAULT_ALLOW_CREATE_ORGANIZATION: true DEFAULT_ALLOW_CREATE_ORGANIZATION: true
@@ -50,7 +50,7 @@ extraEnv: |
- name: KC_BOOTSTRAP_ADMIN_USERNAME - name: KC_BOOTSTRAP_ADMIN_USERNAME
value: admin value: admin
- name: KC_BOOTSTRAP_ADMIN_PASSWORD - name: KC_BOOTSTRAP_ADMIN_PASSWORD
value: Paasadm1234! value: ChangeMe1234! # 예시 값 — 배포 전 교체한다
- name: TZ - name: TZ
value: Asia/Seoul value: Asia/Seoul
``` ```
@@ -75,6 +75,6 @@ extraEnv: |
- name: KC_BOOTSTRAP_ADMIN_USERNAME - name: KC_BOOTSTRAP_ADMIN_USERNAME
value: admin value: admin
- name: KC_BOOTSTRAP_ADMIN_PASSWORD - name: KC_BOOTSTRAP_ADMIN_PASSWORD
value: Paasadm1234! value: ChangeMe1234! # 예시 값 — 배포 전 교체한다
- name: TZ - name: TZ
value: Asia/Seoul value: Asia/Seoul
@@ -1,10 +1,12 @@
ngcAPIKey: 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 # NGC API 키는 예시 값이다 — 배포 전 반드시 실제 키로 교체한다.
# 실제 키를 이 파일에 적어 커밋하지 않는다(nvcr.io pull 권한을 가진 자격증명이다).
ngcAPIKey: nvapi-EXAMPLE-REPLACE-WITH-YOUR-NGC-API-KEY
imagePullSecrets: imagePullSecrets:
- name: nvcrimagepullsecret - name: nvcrimagepullsecret
registry: nvcr.io registry: nvcr.io
username: $oauthtoken username: $oauthtoken
password: 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 password: nvapi-EXAMPLE-REPLACE-WITH-YOUR-NGC-API-KEY
data-store: data-store:
enabled: true enabled: true