587412c945
#29 는 webserverSecretKey 에 placeholder 를 두고 콘솔이 배포 시점에 난수로 치환하게 했다. 신규 배포는 고정됐지만 재배포 경로에서 되살아났다 — 콘솔의 재배포 분기가 이미 치환된 values 가 아니라 placeholder 가 남아 있는 default_values_yaml 을 다시 parse 해서 매번 새 난수를 만든다. 실측에서 재배포 3회에 webserver ReplicaSet 이 3개 생겼고, airflow-config · metadata-secret · webserver-config 등 다른 체크섬은 전부 같은데 checksum/webserver-secret-key 하나만 달랐다. fernet key(#38, PR #45)가 이미 쓰는 "이름을 넘긴다" 방식으로 바꾼다. 이쪽이 값을 고정하는 것보다 강하다 — webserverSecretKeySecretName 이 설정되면 Secret 템플릿이 `if not` 가드로 비고 checksum/ 애노테이션이 해싱하는 대상이 상수가 된다. Deployment spec 이 애초에 키 값에 의존하지 않게 되므로 앞으로 어떤 이유로 키가 바뀌어도 롤링이 발생하지 않는다. 키가 tenant 레포(git)에 평문으로 남지도 않는다. 값 이름은 webserverSecretKeyName 이 아니라 webserverSecretKeySecretName 이다 (values.yaml:500). 차트가 읽는 Secret 의 키 이름은 webserver-secret-key 로 하드코딩돼 있다(_helpers.yaml:99). CUSTOM-README 5절은 두 비밀값을 같은 방식으로 설명하도록 고치고, helm 직접 배포 절차에 webserver Secret 생성을 추가했다. 마이그레이션 시 ArgoCD prune 주의사항도 적었다 — 차트가 만들던 Secret 은 tracking-id 가 붙은 추적 대상이라 콘솔이 인수할 때 그 애노테이션을 벗겨내야 한다. 세 파일 모두 service-catalog(ac5ae54, 배포 반영 완료)와 바이트 동일하다. Closes #46 Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
airflow ArgoCD ApplicationSet
airflow-db(cnpg-cluster, syncWave 0) → airflow(syncWave 1) 2단계로 배포한다.
전체 스키마는 manifests/applicationset/openmetadata/1.12.1/와
manifests/applicationset/victoria-metrics/1.0.0/를 따른다.
구성
applicationset.yaml— list generator로 Application 2개 생성.airflow-db-values.yaml— cnpg-cluster 환경 오버레이 템플릿(DB/owner, 시크릿 참조).airflow-values.yaml— airflow 환경 오버레이 템플릿(DB 비밀번호만).
두 파일 모두 템플릿이다 — dip-console이 렌더링해 값 repo(dip/tenant-catalog)의
airflow/*.yaml로 커밋하는 것을 가정한다.
값 적용 순서 (2단)
각 Application은 baseValues(카탈로그 차트의 custom-values.yaml) + valuesPath(값 repo의
환경 오버레이, 나중 파일 우선)를 병합한다.
사전 준비 (ArgoCD 밖)
cloudnative-pgoperator(manifests/helm/cloudnative-pg/0.29.0)가 클러스터에 먼저 설치되어 있어야 한다 — 없으면airflow-db(Cluster CR)가 webhook 부재로 생성 자체가 거부된다.airflow-db-values.yaml의bootstrap.initdb.secretName과 동일한 이름·값의 K8s Secret이 대상 네임스페이스에 미리 존재해야 한다(username/password키).- ArgoCD가
Cluster.postgresql.cnpg.io커스텀 리소스의 상태를 "Healthy"로 판정하려면argocd-cm에 해당 CRD용 커스텀 헬스 체크(Lua)가 등록되어 있어야 sync-wave 1이 정상 대기한다 — 미등록 시 wave 0이 Progressing으로만 남아 wave 1로 못 넘어갈 수 있다.
배포 테스트
절차와 주의사항은 .claude/deploy-test-procedure.md
"카탈로그 앱 → cnpg-cluster 전환 배포 테스트" 절을 따른다.
APP_POD_SELECTOR="component=webserver", fixture는
scripts/deploy-test/fixtures/airflow-deploy-test-overrides.yaml.