# infisical-standalone 배포 가이드 ## 개요 Infisical 시크릿 관리 백엔드. `secrets-operator`(InfisicalSecret CRD)와 짝을 이루어 클러스터에 시크릿을 동기화한다. DIP 에서는 dipup 이 설치·SSO 연동을 담당한다. ## custom-values 로 오버라이드하는 항목 | 항목 | 이유 | |---|---| | `infisical.image.tag: v0.162.7` | 차트 기본 v0.158.x 는 stale Debian base 라 OS 기인 CVE 다수. v0.162.7 로 fixable CRITICAL 53→5, HIGH 491→55 | | `infisical.extraEnv.ALLOW_INTERNAL_IP_CONNECTIONS` | 사설 클러스터에서 Kubernetes Auth 등록 시 SSRF 검증에 막히는 것을 우회 | | `redis.image` / `postgresql.image` | bitnami→bitnamilegacy 이전으로 원 좌표가 제거됨 | ## 소비 측(dipup)에서 주입하는 항목 ingress 호스트/TLS(도메인 의존), 리소스, tolerations/nodeSelector. ## 주의사항 - **SSRF 보호 완화**: `ALLOW_INTERNAL_IP_CONNECTIONS=true` 는 내부 IP 연결을 허용한다. 신뢰된 내부망을 전제로 한다. - **메모리**: v0.158 → v0.162 마이그레이션 중 OOM 이 관측되어 최소 1536Mi 를 권장한다. - **fresh 부트스트랩 미검증**: v0.162 에서 최초 설치 경로(admin login → CreateIdentity → SelectOrganization → K8s Auth attach)는 아직 실측되지 않았다. 기존 검증은 캐시된 Universal Auth 로 단락된 멱등 경로였다.