3bcd5a463b
hardened-containers 에 infisical 이미지가 추가·발행됐다(gate pass). image-map 을 등록하고 custom-values.yaml 을 자체 빌드 이미지(docker.io/paasup/infisical)로 전환해, keycloak 과 동일하게 catalog-tag-update.yml 이 앞으로의 태그 갱신을 자동 반영하도록 한다.
47 lines
2.4 KiB
YAML
47 lines
2.4 KiB
YAML
# PaaSup custom-values — infisical-standalone
|
|
#
|
|
# 이미지 좌표(정체성)만 담는다. ingress 호스트·리소스·tolerations 처럼 배포 환경마다
|
|
# 달라지는 값은 소비 측(dipup 의 infisical-values.yaml.tpl)에서 주입한다.
|
|
|
|
# 차트는 번들 ingress-nginx 서브차트를 기본 활성(ingress.nginx.enabled: true)으로 둔다.
|
|
# dipup 은 apisix 를 ingress 로 쓰므로 이 서브차트를 끈다(dipup env/values/infisical-values.yaml).
|
|
# 카탈로그에도 같은 값을 둬야 스캐너가 dipup 의 effective image 를 본다 — 켜둔 채로 두면
|
|
# 실제 배포되지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 ·
|
|
# kube-webhook-certgen:v1.1.1 (2022년 이미지, frozen registry)이 스캔 대상에 잡혀
|
|
# CVE 트리아지에 잡음이 된다.
|
|
ingress:
|
|
nginx:
|
|
enabled: false
|
|
|
|
infisical:
|
|
# 기존 v0.162.7(업스트림 infisical/infisical 리빌드 태그 핀)에서 hardened-containers
|
|
# 자체 빌드 하드닝 이미지로 전환. 빌드 정의·CVE 근거는 별도 레포 hardened-containers 의
|
|
# images/infisical/(README.md 포함)가 단일 출처다 — 이 레포에는 없다.
|
|
# 이후 태그 갱신은 catalog/image-map/infisical.env 경유로 catalog-tag-update.yml 이
|
|
# 자동 반영한다(수동으로 이 값을 올리지 않는다).
|
|
image:
|
|
repository: docker.io/paasup/infisical
|
|
tag: "v0.164.1-security-hardened-20260903"
|
|
|
|
# infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를
|
|
# SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를
|
|
# 등록하려면 내부 IP 연결을 허용해야 한다.
|
|
# 공식 문서에는 App Connections/Dynamic Secrets/PKI 만 명시되지만, 실제로는 공유 검증기를
|
|
# 완화하므로 K8s Auth 에도 적용된다. SSRF 보호를 낮추는 설정이라 신뢰된 내부망을 전제한다.
|
|
extraEnv:
|
|
- name: ALLOW_INTERNAL_IP_CONNECTIONS
|
|
value: "true"
|
|
|
|
# bitnami→bitnamilegacy 이전으로 docker.io/bitnami/{redis,postgresql} 좌표가 제거됐다.
|
|
# 미러 없이 이미지 목록으로 오프라인 패키징하므로 존재하는 좌표로 지정한다.
|
|
# 상세: doc/sbom-pipeline.md, doc/change-bitnami-image.md
|
|
redis:
|
|
image:
|
|
registry: docker.io
|
|
repository: bitnamilegacy/redis
|
|
|
|
postgresql:
|
|
image:
|
|
registry: docker.io
|
|
repository: bitnamilegacy/postgresql
|