# PaaSup 배포 기준 오버라이드. # # 실제 배포 값 주입은 dipup 의 pkg/assets/helm/values/argo-cd-values.yaml.tpl 이 담당한다. # 이 파일은 "PaaSup 이 실제로 어떤 key 를 쓰는가"의 기준이며(Breaking Change 판정 근거), # 도메인·시크릿 같은 환경별 값은 placeholder 로 둔다. 비밀값을 커밋하지 않는다. configs: params: # ArgoCD v3.0 부터 리소스 health 를 Application CR 에 저장하지 않는다(기본 false). # dip-console-api 의 analyzeApplicationIssues 가 .status.resources[].health 를 읽으므로 # 켜두지 않으면 카탈로그 오류 상세에서 리소스 이슈가 비어 나온다. controller.resource.health.persist: "true" cm: create: true url: https://argocd.example.org # Keycloak OIDC 연동. # issuer/clientSecret/rootCA 는 환경별 값이라 배포 시 주입한다 — dipup 의 # argo-cd-values.yaml.tpl 이 리터럴로 채운다. 아래 `$oidc.keycloak.clientSecret` 은 # argocd-secret 의 동명 key 를 참조하는 ArgoCD 표기로, 값을 파일에 남기지 않으려면 # 이 형태를 쓴다. oidc.config: | name: Keycloak issuer: https://keycloak.example.org/realms/paasup clientID: argocd clientSecret: $oidc.keycloak.clientSecret requestedScopes: ["openid", "profile", "email", "groups"] # 사설 CA 를 쓰는 Keycloak 이면 rootCA 를 함께 넣는다. # rootCA: | # -----BEGIN CERTIFICATE----- rbac: create: true policy.csv: | g, paasup, role:admin dex: # PaaSup 은 configs.cm.oidc.config 로 Keycloak 에 직접 연결하므로 dex 를 거치지 않는다. # ArgoCD 는 oidc.config 가 있으면 dex 를 우회하고, dex.config 를 쓸 때만 dex 가 관여한다. # 차트 기본값이 true 라 그동안 쓰이지도 않는 dex 파드가 떠 있었고, CVE 게이트에서 # 차단 57 건(argo-cd 10.4.0 전체 98 건의 58%)을 혼자 만들고 있었다. # dex 기반 SSO 로 전환하려면 이 값을 true 로 되돌리고 configs.cm.dex.config 를 채운다. enabled: false server: # apisix 가 TLS 를 종료하고 백엔드로 평문을 보내므로 서버는 평문으로 띄운다. # 지정하지 않으면 리다이렉트 루프가 발생한다. extraArgs: - --insecure ingress: enabled: true annotations: # apisix ingress controller — https 리다이렉트 플러그인 k8s.apisix.apache.org/plugin-config-name: https-redirect # cert-manager 설정 cert-manager.io/cluster-issuer: "selfsigned-issuer" cert-manager.io/duration: 8760h cert-manager.io/renew-before: 720h hostname: argocd.example.org ingressClassName: "apisix" extraTls: - hosts: - argocd.example.org secretName: argocd-tls