6bdea97e51
cloudnative-pg·cnpg-postgresql·etcd 를 REGISTRY=docker.io/paasup 로 재빌드해 verify.sh·게이트(커버리지 ok, 실효 C/H 0/0, PASS) 확인 후 push, docker manifest inspect 로 레지스트리 존재를 재확인했다. 기존 참조(docker.io/wbsong111, 이전 security-catalog 빌드)는 dip-catalog 자체 파이프라인으로 검증된 적이 없었다. 카탈로그 values(custom-values.yaml/dip-values.yaml)를 patch-catalog-tag.py 로 새 태그로 교체하고 helm template·extract-helm-images.sh 로 렌더링 결과를 재확인했다. 로컬 docker 계정은 paasup push 권한이 확인됐으나 GitHub Actions 시크릿(DOCKERHUB_USER/TOKEN)의 권한은 별도 확인이 필요하다(MEMORY.md). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
51 lines
1.4 KiB
YAML
51 lines
1.4 KiB
YAML
# CloudNativePG Operator — DIP 플랫폼 기본 배포값
|
|
# custom-values.yaml 과 달리 플랫폼 운영 환경(멀티 테넌트) 기준값이다.
|
|
|
|
image:
|
|
# 자체 빌드(대응 우선순위 c) — custom-values.yaml 상단 주석·doc/decisions/0005 참고.
|
|
repository: docker.io/paasup/cloudnative-pg
|
|
tag: "1.30.0-security-hardened-20260803"
|
|
|
|
replicaCount: 1
|
|
|
|
crds:
|
|
create: true
|
|
|
|
config:
|
|
# 플랫폼 운영은 테넌트 네임스페이스를 모두 감시해야 하므로 cluster-wide 로 둔다.
|
|
# 이는 오퍼레이터 SA 에 cluster-admin 급 권한(전 네임스페이스 secrets CRUD,
|
|
# pods/exec, roles/rolebindings 생성)을 부여하는 결정이다. CUSTOM-README.md 의
|
|
# "보안 관점 — 실측 RBAC 비교" 에 정리된 보완책을 반드시 함께 적용한다.
|
|
clusterWide: true
|
|
# reconcile 대상을 테넌트 네임스페이스로 한정한다(RBAC 축소 효과는 없음).
|
|
data: {}
|
|
# WATCH_NAMESPACE: "platform,defense-llm"
|
|
|
|
webhook:
|
|
mutating:
|
|
create: true
|
|
failurePolicy: Fail
|
|
validating:
|
|
create: true
|
|
failurePolicy: Fail
|
|
|
|
monitoring:
|
|
# rancher-monitoring 이 설치된 플랫폼에서는 활성화한다.
|
|
podMonitorEnabled: true
|
|
grafanaDashboard:
|
|
create: true
|
|
sidecarLabel: grafana_dashboard
|
|
sidecarLabelValue: "1"
|
|
|
|
resources:
|
|
requests:
|
|
cpu: 100m
|
|
memory: 200Mi
|
|
limits:
|
|
cpu: 500m
|
|
memory: 500Mi
|
|
|
|
tolerations: []
|
|
|
|
nodeSelector: {}
|