Files
wbsong111 3bcd5a463b infisical 자체 빌드 하드닝 이미지로 전환, 자동 태그 반영 배선 (#60)
hardened-containers 에 infisical 이미지가 추가·발행됐다(gate pass). image-map
을 등록하고 custom-values.yaml 을 자체 빌드 이미지(docker.io/paasup/infisical)로
전환해, keycloak 과 동일하게 catalog-tag-update.yml 이 앞으로의 태그 갱신을
자동 반영하도록 한다.
2026-09-03 16:54:18 +09:00

2.2 KiB

infisical-standalone 배포 가이드

개요

Infisical 시크릿 관리 백엔드. secrets-operator(InfisicalSecret CRD)와 짝을 이루어 클러스터에 시크릿을 동기화한다. DIP 에서는 dipup 이 설치·SSO 연동을 담당한다.

custom-values 로 오버라이드하는 항목

항목 이유
infisical.image.repository/tag 자체 빌드 하드닝 이미지(아래 참고). 업스트림 infisical/infisical이 아니라 docker.io/paasup/infisical을 가리킨다
infisical.extraEnv.ALLOW_INTERNAL_IP_CONNECTIONS 사설 클러스터에서 Kubernetes Auth 등록 시 SSRF 검증에 막히는 것을 우회
redis.image / postgresql.image bitnami→bitnamilegacy 이전으로 원 좌표가 제거됨

소비 측(dipup)에서 주입하는 항목

ingress 호스트/TLS(도메인 의존), 리소스, tolerations/nodeSelector.

자체 빌드 이미지

infisical.image.repository/tag는 업스트림 infisical/infisical이 아니라 docker.io/paasup/infisical 자체 빌드 하드닝 이미지를 가리킨다. 빌드 정의와, 왜 자체 빌드인지·업스트림과 무엇이 다른지는 별도 레포 hardened-containersimages/infisical/ (README.md 포함)가 단일 출처다 — 이 레포에는 없다.

이미지 갱신

hardened-containers가 빌드·게이트 통과 후 push하면 published.json이 갱신되고, 이 카탈로그의 catalog-tag-update.ymlcatalog/image-map/infisical.env를 보고 이 파일의 infisical.image.repository/tag를 자동 갱신한 브랜치를 이 레포에 만든다. 수동으로 이 값을 올리지 않는다.

주의사항

  • SSRF 보호 완화: ALLOW_INTERNAL_IP_CONNECTIONS=true 는 내부 IP 연결을 허용한다. 신뢰된 내부망을 전제로 한다.
  • 메모리: v0.158 → v0.162 마이그레이션 중 OOM 이 관측되어 최소 1536Mi 를 권장한다.
  • fresh 부트스트랩 미검증: v0.162 에서 최초 설치 경로(admin login → CreateIdentity → SelectOrganization → K8s Auth attach)는 아직 실측되지 않았다. 기존 검증은 캐시된 Universal Auth 로 단락된 멱등 경로였다.