airflow webserver secret key 를 값 대신 Secret 이름으로 넘긴다 (#46)

#29 는 webserverSecretKey 에 placeholder 를 두고 콘솔이 배포 시점에 난수로 치환하게 했다.
신규 배포는 고정됐지만 재배포 경로에서 되살아났다 — 콘솔의 재배포 분기가 이미 치환된
values 가 아니라 placeholder 가 남아 있는 default_values_yaml 을 다시 parse 해서 매번 새
난수를 만든다. 실측에서 재배포 3회에 webserver ReplicaSet 이 3개 생겼고, airflow-config ·
metadata-secret · webserver-config 등 다른 체크섬은 전부 같은데
checksum/webserver-secret-key 하나만 달랐다.

fernet key(#38, PR #45)가 이미 쓰는 "이름을 넘긴다" 방식으로 바꾼다. 이쪽이 값을 고정하는
것보다 강하다 — webserverSecretKeySecretName 이 설정되면 Secret 템플릿이 `if not` 가드로
비고 checksum/ 애노테이션이 해싱하는 대상이 상수가 된다. Deployment spec 이 애초에 키 값에
의존하지 않게 되므로 앞으로 어떤 이유로 키가 바뀌어도 롤링이 발생하지 않는다. 키가 tenant
레포(git)에 평문으로 남지도 않는다.

값 이름은 webserverSecretKeyName 이 아니라 webserverSecretKeySecretName 이다
(values.yaml:500). 차트가 읽는 Secret 의 키 이름은 webserver-secret-key 로 하드코딩돼
있다(_helpers.yaml:99).

CUSTOM-README 5절은 두 비밀값을 같은 방식으로 설명하도록 고치고, helm 직접 배포 절차에
webserver Secret 생성을 추가했다. 마이그레이션 시 ArgoCD prune 주의사항도 적었다 —
차트가 만들던 Secret 은 tracking-id 가 붙은 추적 대상이라 콘솔이 인수할 때 그 애노테이션을
벗겨내야 한다.

세 파일 모두 service-catalog(ac5ae54, 배포 반영 완료)와 바이트 동일하다.

Closes #46
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
wbsong111
2026-08-21 16:15:46 +09:00
parent bb851e55cc
commit 587412c945
3 changed files with 56 additions and 34 deletions
@@ -154,14 +154,16 @@ dags:
- name: GIT_SSL_NO_VERIFY
value: "true"
# webserver 세션 서명 키. 배포 시점에 dip-console-api 가 난수로 치환한다
# (catalogs/catalogtype/catalog_airflow.go 의 DeployPreInstall).
#
# 이 값을 비워두면 차트가 템플릿에서 직접 만드는데(`randAlphaNum 32`), 그러면 helm template
# 이 렌더할 때마다 다른 결과를 내고 ArgoCD 가 이를 drift 로 보고 sync 하면 그 순간 또
# 달라져 수렴하지 않는다 — 실측에서 webserver 가 반복 재배포되고 웹 세션이 끊겼다.
# 차트 안에서는 못 고친다(ArgoCD repo-server 는 클러스터 접근이 없어 helm lookup 이 빈 값).
webserverSecretKey: "$WEBSERVER_SECRET_KEY"
# webserver 세션 서명 키도 값이 아니라 Secret 이름만 넘긴다 — dip-console-api 가 배포 시점에
# <릴리스명>-webserver-secret-key Secret 을 보장하고 이 자리를 그 이름으로 치환한다.
# 값으로 넘기면(paasup/dip-catalog#29) 신규 배포는 고정되지만 재배포 경로에서 되살아난다 —
# 콘솔의 재배포 분기가 이미 치환된 values 가 아니라 placeholder 가 남아 있는
# default_values_yaml 을 다시 parse 해서 매번 새 난수를 만든다 (paasup/dip-catalog#46 실측:
# 재배포 3회에 webserver ReplicaSet 3개, 다른 체크섬은 전부 같고 이것만 달랐다).
# 이름을 넘기면 Secret 템플릿이 `if not .Values.webserverSecretKeySecretName` 가드로 비어
# 체크섬이 키 값과 무관한 상수가 된다 — 앞으로 키가 바뀌어도 롤링이 발생하지 않는다.
# 이름만 넘기므로 키가 tenant 레포(git)에 평문으로 남지 않는다.
webserverSecretKeySecretName: "$WEBSERVER_SECRET_KEY_SECRET"
# fernet key 는 값이 아니라 Secret 이름만 넘긴다 — dip-console-api 가 배포 시점에
# <릴리스명>-fernet-key Secret 을 만들고 이 자리를 그 이름으로 치환한다.