7a6b9872f6
rancher 2.14.3 - custom-values 의 `preinstallHook: true` 제거. 2.10.1 에 있던 templates/preinstallHook/ (tls-ca secret 생성 Job)이 2.14.3 본문에는 없어 이 값이 아무 동작도 하지 않는다. dipup 은 설치 전 단계에서 직접 만든다 (pkg/kube/secret.go CreateRancherCASecret). - privateCA: true 는 deployment 가 tls-ca secret 을 non-optional 로 마운트하게 하므로, 카탈로그 차트만으로 배포할 때 secret 이 없으면 파드가 ContainerCreating 에서 멈춘다. 해당 주의를 custom-values·CUSTOM-README 에 명시. - BUILD-README 상단에 2.14.3 이 dipup tgz 전개본이라 이 문서의 차트 수정 절차가 적용되지 않았음을 명시하고, preinstallHook 단계를 무효 표시. infisical-standalone 1.9.0 - custom-values 에 `ingress.nginx.enabled: false` 추가. 차트 기본값이 활성이라 스캐너(extract-helm-images.sh 가 custom-values 로 effective image 산출)가 dipup 이 배포하지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 · kube-webhook-certgen:v1.1.1 을 잡아 CVE 트리아지 잡음이 됐다. dipup env/values/infisical-values.yaml 과 값을 맞춘다. 검증: 12/12 차트 helm template --kube-version 1.34.1 렌더 성공. infisical effective image 가 dipup 배포분 3종으로 축소됨을 확인. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
46 lines
2.3 KiB
YAML
46 lines
2.3 KiB
YAML
# PaaSup custom-values — infisical-standalone
|
|
#
|
|
# 이미지 좌표(정체성)만 담는다. ingress 호스트·리소스·tolerations 처럼 배포 환경마다
|
|
# 달라지는 값은 소비 측(dipup 의 infisical-values.yaml.tpl)에서 주입한다.
|
|
|
|
# 차트는 번들 ingress-nginx 서브차트를 기본 활성(ingress.nginx.enabled: true)으로 둔다.
|
|
# dipup 은 apisix 를 ingress 로 쓰므로 이 서브차트를 끈다(dipup env/values/infisical-values.yaml).
|
|
# 카탈로그에도 같은 값을 둬야 스캐너가 dipup 의 effective image 를 본다 — 켜둔 채로 두면
|
|
# 실제 배포되지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 ·
|
|
# kube-webhook-certgen:v1.1.1 (2022년 이미지, frozen registry)이 스캔 대상에 잡혀
|
|
# CVE 트리아지에 잡음이 된다.
|
|
ingress:
|
|
nginx:
|
|
enabled: false
|
|
|
|
infisical:
|
|
# 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다
|
|
# (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5,
|
|
# HIGH 491→55 로 떨어진다(OS 기인 CRITICAL 0). 차트는 태그를 values 로 오버라이드하므로
|
|
# 차트 버전을 올리지 않고 이미지만 교체할 수 있다.
|
|
# 차트 업그레이드 시 기본 태그가 이 값을 넘어서면 핀을 재검토할 것.
|
|
image:
|
|
tag: "v0.162.7"
|
|
|
|
# infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를
|
|
# SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를
|
|
# 등록하려면 내부 IP 연결을 허용해야 한다.
|
|
# 공식 문서에는 App Connections/Dynamic Secrets/PKI 만 명시되지만, 실제로는 공유 검증기를
|
|
# 완화하므로 K8s Auth 에도 적용된다. SSRF 보호를 낮추는 설정이라 신뢰된 내부망을 전제한다.
|
|
extraEnv:
|
|
- name: ALLOW_INTERNAL_IP_CONNECTIONS
|
|
value: "true"
|
|
|
|
# bitnami→bitnamilegacy 이전으로 docker.io/bitnami/{redis,postgresql} 좌표가 제거됐다.
|
|
# 미러 없이 이미지 목록으로 오프라인 패키징하므로 존재하는 좌표로 지정한다.
|
|
# 상세: doc/sbom-pipeline.md, doc/change-bitnami-image.md
|
|
redis:
|
|
image:
|
|
registry: docker.io
|
|
repository: bitnamilegacy/redis
|
|
|
|
postgresql:
|
|
image:
|
|
registry: docker.io
|
|
repository: bitnamilegacy/postgresql
|