From 7a6b9872f6ea2d07b4da315e26f2f9d189cb9f5b Mon Sep 17 00:00:00 2001 From: wbsong111 Date: Thu, 6 Aug 2026 10:08:35 +0900 Subject: [PATCH] =?UTF-8?q?=EB=A6=AC=EB=B7=B0=20=EC=A7=80=EC=A0=81=20?= =?UTF-8?q?=EB=B0=98=EC=98=81:=20rancher=20=EC=A3=BD=EC=9D=80=20preinstall?= =?UTF-8?q?Hook=20=EC=A0=9C=EA=B1=B0,=20infisical=20=EB=B2=88=EB=93=A4=20n?= =?UTF-8?q?ginx=20=EB=B9=84=ED=99=9C=EC=84=B1?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit rancher 2.14.3 - custom-values 의 `preinstallHook: true` 제거. 2.10.1 에 있던 templates/preinstallHook/ (tls-ca secret 생성 Job)이 2.14.3 본문에는 없어 이 값이 아무 동작도 하지 않는다. dipup 은 설치 전 단계에서 직접 만든다 (pkg/kube/secret.go CreateRancherCASecret). - privateCA: true 는 deployment 가 tls-ca secret 을 non-optional 로 마운트하게 하므로, 카탈로그 차트만으로 배포할 때 secret 이 없으면 파드가 ContainerCreating 에서 멈춘다. 해당 주의를 custom-values·CUSTOM-README 에 명시. - BUILD-README 상단에 2.14.3 이 dipup tgz 전개본이라 이 문서의 차트 수정 절차가 적용되지 않았음을 명시하고, preinstallHook 단계를 무효 표시. infisical-standalone 1.9.0 - custom-values 에 `ingress.nginx.enabled: false` 추가. 차트 기본값이 활성이라 스캐너(extract-helm-images.sh 가 custom-values 로 effective image 산출)가 dipup 이 배포하지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 · kube-webhook-certgen:v1.1.1 을 잡아 CVE 트리아지 잡음이 됐다. dipup env/values/infisical-values.yaml 과 값을 맞춘다. 검증: 12/12 차트 helm template --kube-version 1.34.1 렌더 성공. infisical effective image 가 dipup 배포분 3종으로 축소됨을 확인. Co-Authored-By: Claude Opus 5 (1M context) --- .../infisical-standalone/1.9.0/custom-values.yaml | 10 ++++++++++ manifests/helm/rancher/2.14.3/BUILD-README.md | 15 ++++++++++----- manifests/helm/rancher/2.14.3/CUSTOM-README.md | 10 ++++++++-- manifests/helm/rancher/2.14.3/custom-values.yaml | 8 ++++++-- 4 files changed, 34 insertions(+), 9 deletions(-) diff --git a/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml b/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml index 8990f4b..c94dd3e 100644 --- a/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml +++ b/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml @@ -3,6 +3,16 @@ # 이미지 좌표(정체성)만 담는다. ingress 호스트·리소스·tolerations 처럼 배포 환경마다 # 달라지는 값은 소비 측(dipup 의 infisical-values.yaml.tpl)에서 주입한다. +# 차트는 번들 ingress-nginx 서브차트를 기본 활성(ingress.nginx.enabled: true)으로 둔다. +# dipup 은 apisix 를 ingress 로 쓰므로 이 서브차트를 끈다(dipup env/values/infisical-values.yaml). +# 카탈로그에도 같은 값을 둬야 스캐너가 dipup 의 effective image 를 본다 — 켜둔 채로 두면 +# 실제 배포되지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 · +# kube-webhook-certgen:v1.1.1 (2022년 이미지, frozen registry)이 스캔 대상에 잡혀 +# CVE 트리아지에 잡음이 된다. +ingress: + nginx: + enabled: false + infisical: # 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다 # (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5, diff --git a/manifests/helm/rancher/2.14.3/BUILD-README.md b/manifests/helm/rancher/2.14.3/BUILD-README.md index 10227ab..030f048 100644 --- a/manifests/helm/rancher/2.14.3/BUILD-README.md +++ b/manifests/helm/rancher/2.14.3/BUILD-README.md @@ -1,5 +1,14 @@ # Rancher 버전 갱신 가이드 +> ⚠️ **2.14.3 은 아래 절차로 만들어지지 않았다.** dipup 이 임베딩한 +> `rancher-2.14.3.tgz` 를 그대로 전개한 것이라(dipup 배포 바이트와 동일함을 보장), +> 이 문서의 "차트 수정" 단계는 2.14.3 본문에 적용되어 있지 않다. +> 특히 **`preinstallHook` 커스터마이징은 2.14.3 에 존재하지 않는다** — +> `templates/preinstallHook/` 도 `values.yaml` 의 `preinstallHook` 키도 없다. +> tls-ca secret 은 dipup 이 설치 전 단계에서 직접 만든다 +> (`pkg/kube/secret.go` `CreateRancherCASecret`). +> 아래 본문은 2.10.1 을 만들 때의 절차 기록으로 남긴다. + ## 1. git 작업 환경 구성 - 서비스 카탈로그 git 다운로드 @@ -95,11 +104,7 @@ $ git checkout -b update-rancher/2.10.1 done ``` -- values.yaml에 `preinstallHook: false` 추가 - ``` yaml - # 문서 마지막에 아래 값 추가 - preinstallHook: false - ``` +- ~~values.yaml에 `preinstallHook: false` 추가~~ (2.14.3 에는 적용하지 않는다 — 문서 상단 주의 참고) ## 3. git push 및 tag 추가 diff --git a/manifests/helm/rancher/2.14.3/CUSTOM-README.md b/manifests/helm/rancher/2.14.3/CUSTOM-README.md index 7eae1f9..f1f79b4 100644 --- a/manifests/helm/rancher/2.14.3/CUSTOM-README.md +++ b/manifests/helm/rancher/2.14.3/CUSTOM-README.md @@ -98,6 +98,12 @@ ingress: # 사설인증서 사용시 추가 설정 ## privateCA를 true로 설정 privateCA: true -## 사설인증서 사용을 위한 전처리 작업을 true로 설정 -preinstallHook: true ``` + +> ⚠️ 2.10.1 까지 있던 `preinstallHook` 값은 2.14.3 에서 없어졌다. 이 값이 켜던 +> `templates/preinstallHook/` (tls-ca secret 생성 Job)은 더 이상 차트에 포함되지 않으며, +> `preinstallHook: true` 를 써도 아무 동작도 하지 않는다. +> `privateCA: true` 로 배포하려면 **위 4.1 절차대로 `tls-ca` secret 을 먼저 생성**해야 한다 +> (없으면 파드가 ContainerCreating 에서 멈춘다). +> dipup 으로 설치하는 경우에는 dipup 이 설치 전 단계에서 이 secret 을 직접 만든다 +> (`pkg/kube/secret.go` `CreateRancherCASecret`). diff --git a/manifests/helm/rancher/2.14.3/custom-values.yaml b/manifests/helm/rancher/2.14.3/custom-values.yaml index 127b9e6..8908905 100644 --- a/manifests/helm/rancher/2.14.3/custom-values.yaml +++ b/manifests/helm/rancher/2.14.3/custom-values.yaml @@ -20,6 +20,12 @@ ingress: # 사설 인증서 사용시 true +# ⚠️ privateCA: true 는 deployment 가 `tls-ca` secret(키: cacerts.pem)을 non-optional 로 +# 마운트하게 한다. 이 secret 이 없으면 파드가 ContainerCreating 에서 멈춘다. +# 2.10.1 까지는 PaaSup 이 추가한 templates/preinstallHook/ 이 이 secret 을 만들었으나, +# 2.14.3 에는 해당 템플릿이 없다(dipup 이 설치 전 단계에서 직접 생성한다 — +# pkg/kube/secret.go CreateRancherCASecret). 카탈로그 차트만으로 배포할 때는 +# 아래 CUSTOM-README 4장 절차대로 tls-ca secret 을 먼저 만들어야 한다. privateCA: true replicas: 1 @@ -39,5 +45,3 @@ resources: extraEnv: - name: TZ value: Asia/Seoul - -preinstallHook: true