Files
service-catalog/manifests/helm/rancher/2.14.3/CUSTOM-README.md
T
wbsong111 7a6b9872f6 리뷰 지적 반영: rancher 죽은 preinstallHook 제거, infisical 번들 nginx 비활성
rancher 2.14.3
- custom-values 의 `preinstallHook: true` 제거. 2.10.1 에 있던
  templates/preinstallHook/ (tls-ca secret 생성 Job)이 2.14.3 본문에는 없어
  이 값이 아무 동작도 하지 않는다. dipup 은 설치 전 단계에서 직접 만든다
  (pkg/kube/secret.go CreateRancherCASecret).
- privateCA: true 는 deployment 가 tls-ca secret 을 non-optional 로 마운트하게
  하므로, 카탈로그 차트만으로 배포할 때 secret 이 없으면 파드가
  ContainerCreating 에서 멈춘다. 해당 주의를 custom-values·CUSTOM-README 에 명시.
- BUILD-README 상단에 2.14.3 이 dipup tgz 전개본이라 이 문서의 차트 수정 절차가
  적용되지 않았음을 명시하고, preinstallHook 단계를 무효 표시.

infisical-standalone 1.9.0
- custom-values 에 `ingress.nginx.enabled: false` 추가. 차트 기본값이 활성이라
  스캐너(extract-helm-images.sh 가 custom-values 로 effective image 산출)가
  dipup 이 배포하지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 ·
  kube-webhook-certgen:v1.1.1 을 잡아 CVE 트리아지 잡음이 됐다.
  dipup env/values/infisical-values.yaml 과 값을 맞춘다.

검증: 12/12 차트 helm template --kube-version 1.34.1 렌더 성공.
infisical effective image 가 dipup 배포분 3종으로 축소됨을 확인.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-06 10:08:35 +09:00

4.3 KiB

Rancher 배포

1. 배포시 주의 사항

2.custom-values.yaml 설명

  • custom-values.yaml에 정의된 값에 대한 설명이다.

1) 오프라인 설정

  • private 환경 배포시 사용한다.
Name 설명 기본값
systemDefaultRegistry 오프라인 설치 시에 설정.
paasup 설치시에는 "paasup.io"로 설정
""
rancherImage 오프라인 설치 시에 설정.
paasup 설치시에는 "paasup.io/rancher/rancher"로 설정
""

2) Pod 설정

Name 설명 기본값
extraEnv rancher pod의 replicas 설정. "1"
replicas rancher pod의 replicas 설정. "1"
tolerations rancher pod의 toleration 설정. []
nodeSelector rancher pod의 nodeSelector 설정. {}
resources.request.cpu rancher pod의 cpu requst 설정. "100m"
resources.request.memory rancher pod의 memory requst 설정. "300Mi"
resources.limits.cpu rancher pod의 cpu limits 설정. "300m"
resources.limits.memory rancher pod의 memory limits 설정. 500Mi

3) Timezone 설정

  • pod의 기본 timezone 설정을 위해 추가.
  • 기본값으로 KST를 사용하기 위하여 Asia/Seolul로 설정하였다.
extraEnv:
- name: TZ
  value: Asia/Seoul

4) Ingress 설정

4.1) tls 시크릿 직접 생성

  • Rancher에서 ingress 사용을 위해서는 다음과 같이 설정할 수 있다.

    # ingress 배포 전 인증서 secret 배포 필요(secret 이름은 platform)
    hostname: rancher.example.org
    ingress:
      enable: true
      tls:
        source: secret
        secretName: rancher-tls-ingress
      extraAnnotations:    
        konghq.com/connect-timeout: "30000"
        konghq.com/read-timeout: "1800000"
        konghq.com/write-timeout: "1800000"
    
    # 사설인증서 사용시 true 설정
    ## privateCA를 true로 설정
    privateCA: true
    
  • ingress 사용을 위해서는 인증서를 secret으로 제공해야한다. 로컬 파일을 이용해 secret을 생성하는 방법은 다음과 같다.

    kubectl create secret tls rancher-tls-ingress --cert=<path-to-cert-file> --key=<path-to-key-file> -n <namespace>
    
  • 사설 인증서 사용시에는 ca를 secret으로 생성해야 한다. 로컬 파일을 이용해 secret을 생성하는 방법은 다음과 같다. secret의 이름은 tls-ca로 생성해야 한다.

    kubectl create secret generic tls-ca --from-file=${CERT_FILE} -n ${NAMESPACE}
    

4.2) cert-manager를 이용한 자동 생성

  • cert manager를 통해 인증서 자동 생성 시 custom-values.yaml 수정한다.
# ingress 배포 전 인증서 secret 배포 필요(secret 이름은 platform)
hostname: rancher.example.org
ingress:
  enable: true
  tls:
    source: secret
    secretName: rancher-tls-secret
  extraAnnotations:    
    konghq.com/connect-timeout: "30000"
    konghq.com/read-timeout: "1800000"
    konghq.com/write-timeout: "1800000"


# 사설인증서 사용시 추가 설정
## privateCA를 true로 설정
privateCA: true

⚠️ 2.10.1 까지 있던 preinstallHook 값은 2.14.3 에서 없어졌다. 이 값이 켜던 templates/preinstallHook/ (tls-ca secret 생성 Job)은 더 이상 차트에 포함되지 않으며, preinstallHook: true 를 써도 아무 동작도 하지 않는다. privateCA: true 로 배포하려면 위 4.1 절차대로 tls-ca secret 을 먼저 생성해야 한다 (없으면 파드가 ContainerCreating 에서 멈춘다). dipup 으로 설치하는 경우에는 dipup 이 설치 전 단계에서 이 secret 을 직접 만든다 (pkg/kube/secret.go CreateRancherCASecret).