# CloudNativePG Operator — PaaSup 오버라이드 # 업스트림 기본값은 values.yaml 참고. 여기에는 변경이 필요한 항목만 둔다. image: # 자체 빌드(대응 우선순위 c) — 업스트림 1.30.0 이 게이트 차단 HIGH 3건(stdlib·x/text·grpc, # Go 모듈 정적 링크라 베이스 OS 교체로 해소 불가)으로 막혀 release-1.30 브랜치를 직접 # 컴파일했다. 근거: doc/analysis/cloudnative-pg-operator-cve.md, 결정: doc/decisions/0005. # 빌드 정의: images/cloudnative-pg/. 상위 태그가 나오면(대응 우선순위 a) 되돌리는 것이 우선. registry: "docker.io/wbsong111" repository: "cloudnative-pg" tag: "1.30.0-security-hardened-20260730c" # 오프라인/사설 레지스트리 환경에서 미러 사용 시 지정. # imagePullSecrets: # - name: paasup-registry replicaCount: 1 crds: # operator 차트가 CRD 를 함께 설치한다. helm upgrade 로는 CRD 가 갱신되지 않으므로 # 버전 업그레이드 시 CRD 를 수동 apply 해야 한다 (CUSTOM-README.md 참고). create: true config: # true(업스트림 기본): 전체 네임스페이스 감시. # → ClusterRole 에 secrets 전체 CRUD, pods/exec, roles/rolebindings 생성 권한이 # 클러스터 범위로 부여된다. 실질적으로 cluster-admin 급이다. # false: 설치 네임스페이스만 감시. ClusterRole 이 3개 규칙(nodes RO, # clusterimagecatalogs RO, webhook 설정 get/patch)으로 축소되고 나머지 권한은 # 설치 네임스페이스 한정 Role 로 내려간다. # 상세 비교는 CUSTOM-README.md 의 "보안 관점 — 실측 RBAC 비교" 참고. clusterWide: true data: {} # 감시 대상 네임스페이스 한정 (clusterWide: true 와 함께 사용). # 주의: reconcile 범위만 좁힌다. RBAC 은 여전히 cluster-wide 이므로 # 보안 경계가 아니다 — 심층 방어 수단으로만 취급한다. # WATCH_NAMESPACE: "platform,defense-llm" webhook: port: 9443 # failurePolicy: Fail — operator 가 죽으면 Cluster 리소스 조작이 막힌다. # operator 를 제거할 때 webhook 설정도 반드시 함께 삭제해야 한다. mutating: create: true failurePolicy: Fail validating: create: true failurePolicy: Fail monitoring: # rancher-monitoring(Prometheus Operator) 설치 환경에서만 true 로 둔다. podMonitorEnabled: false grafanaDashboard: create: false resources: requests: cpu: 100m memory: 200Mi limits: cpu: 500m memory: 500Mi tolerations: [] nodeSelector: {}