리뷰 지적 반영: rancher 죽은 preinstallHook 제거, infisical 번들 nginx 비활성

rancher 2.14.3
- custom-values 의 `preinstallHook: true` 제거. 2.10.1 에 있던
  templates/preinstallHook/ (tls-ca secret 생성 Job)이 2.14.3 본문에는 없어
  이 값이 아무 동작도 하지 않는다. dipup 은 설치 전 단계에서 직접 만든다
  (pkg/kube/secret.go CreateRancherCASecret).
- privateCA: true 는 deployment 가 tls-ca secret 을 non-optional 로 마운트하게
  하므로, 카탈로그 차트만으로 배포할 때 secret 이 없으면 파드가
  ContainerCreating 에서 멈춘다. 해당 주의를 custom-values·CUSTOM-README 에 명시.
- BUILD-README 상단에 2.14.3 이 dipup tgz 전개본이라 이 문서의 차트 수정 절차가
  적용되지 않았음을 명시하고, preinstallHook 단계를 무효 표시.

infisical-standalone 1.9.0
- custom-values 에 `ingress.nginx.enabled: false` 추가. 차트 기본값이 활성이라
  스캐너(extract-helm-images.sh 가 custom-values 로 effective image 산출)가
  dipup 이 배포하지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 ·
  kube-webhook-certgen:v1.1.1 을 잡아 CVE 트리아지 잡음이 됐다.
  dipup env/values/infisical-values.yaml 과 값을 맞춘다.

검증: 12/12 차트 helm template --kube-version 1.34.1 렌더 성공.
infisical effective image 가 dipup 배포분 3종으로 축소됨을 확인.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
wbsong111
2026-08-06 10:08:35 +09:00
parent 16321b52c7
commit 7a6b9872f6
4 changed files with 34 additions and 9 deletions
@@ -3,6 +3,16 @@
# 이미지 좌표(정체성)만 담는다. ingress 호스트·리소스·tolerations 처럼 배포 환경마다
# 달라지는 값은 소비 측(dipup 의 infisical-values.yaml.tpl)에서 주입한다.
# 차트는 번들 ingress-nginx 서브차트를 기본 활성(ingress.nginx.enabled: true)으로 둔다.
# dipup 은 apisix 를 ingress 로 쓰므로 이 서브차트를 끈다(dipup env/values/infisical-values.yaml).
# 카탈로그에도 같은 값을 둬야 스캐너가 dipup 의 effective image 를 본다 — 켜둔 채로 두면
# 실제 배포되지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 ·
# kube-webhook-certgen:v1.1.1 (2022년 이미지, frozen registry)이 스캔 대상에 잡혀
# CVE 트리아지에 잡음이 된다.
ingress:
nginx:
enabled: false
infisical:
# 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다
# (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5,
+10 -5
View File
@@ -1,5 +1,14 @@
# Rancher 버전 갱신 가이드
> ⚠️ **2.14.3 은 아래 절차로 만들어지지 않았다.** dipup 이 임베딩한
> `rancher-2.14.3.tgz` 를 그대로 전개한 것이라(dipup 배포 바이트와 동일함을 보장),
> 이 문서의 "차트 수정" 단계는 2.14.3 본문에 적용되어 있지 않다.
> 특히 **`preinstallHook` 커스터마이징은 2.14.3 에 존재하지 않는다** —
> `templates/preinstallHook/``values.yaml``preinstallHook` 키도 없다.
> tls-ca secret 은 dipup 이 설치 전 단계에서 직접 만든다
> (`pkg/kube/secret.go` `CreateRancherCASecret`).
> 아래 본문은 2.10.1 을 만들 때의 절차 기록으로 남긴다.
## 1. git 작업 환경 구성
- 서비스 카탈로그 git 다운로드
@@ -95,11 +104,7 @@ $ git checkout -b update-rancher/2.10.1
done
```
- values.yaml에 `preinstallHook: false` 추가
``` yaml
# 문서 마지막에 아래 값 추가
preinstallHook: false
```
- ~~values.yaml에 `preinstallHook: false` 추가~~ (2.14.3 에는 적용하지 않는다 — 문서 상단 주의 참고)
## 3. git push 및 tag 추가
@@ -98,6 +98,12 @@ ingress:
# 사설인증서 사용시 추가 설정
## privateCA를 true로 설정
privateCA: true
## 사설인증서 사용을 위한 전처리 작업을 true로 설정
preinstallHook: true
```
> ⚠️ 2.10.1 까지 있던 `preinstallHook` 값은 2.14.3 에서 없어졌다. 이 값이 켜던
> `templates/preinstallHook/` (tls-ca secret 생성 Job)은 더 이상 차트에 포함되지 않으며,
> `preinstallHook: true` 를 써도 아무 동작도 하지 않는다.
> `privateCA: true` 로 배포하려면 **위 4.1 절차대로 `tls-ca` secret 을 먼저 생성**해야 한다
> (없으면 파드가 ContainerCreating 에서 멈춘다).
> dipup 으로 설치하는 경우에는 dipup 이 설치 전 단계에서 이 secret 을 직접 만든다
> (`pkg/kube/secret.go` `CreateRancherCASecret`).
@@ -20,6 +20,12 @@ ingress:
# 사설 인증서 사용시 true
# ⚠️ privateCA: true 는 deployment 가 `tls-ca` secret(키: cacerts.pem)을 non-optional 로
# 마운트하게 한다. 이 secret 이 없으면 파드가 ContainerCreating 에서 멈춘다.
# 2.10.1 까지는 PaaSup 이 추가한 templates/preinstallHook/ 이 이 secret 을 만들었으나,
# 2.14.3 에는 해당 템플릿이 없다(dipup 이 설치 전 단계에서 직접 생성한다 —
# pkg/kube/secret.go CreateRancherCASecret). 카탈로그 차트만으로 배포할 때는
# 아래 CUSTOM-README 4장 절차대로 tls-ca secret 을 먼저 만들어야 한다.
privateCA: true
replicas: 1
@@ -39,5 +45,3 @@ resources:
extraEnv:
- name: TZ
value: Asia/Seoul
preinstallHook: true