passbolt: migrate to envFrom with per-container InfisicalSecrets

Also removes the now-stale flat CR files for searxng, outline and passbolt, which ArgoCD would otherwise recreate pointing at emptied folders.
This commit is contained in:
2026-08-23 21:54:06 +02:00
parent fccf9074d2
commit 77b8bd4475
5 changed files with 17 additions and 105 deletions
@@ -1,24 +0,0 @@
apiVersion: secrets.infisical.com/v1alpha1
kind: InfisicalSecret
metadata:
name: searxng-secrets
namespace: infisical
spec:
hostAPI: https://infisical.jsme.be
resyncInterval: 30
authentication:
kubernetesAuth:
identityId: "5458def7-7c63-40d2-95da-41c614d0933a"
serviceAccountRef:
name: infisical-auth
namespace: infisical
autoCreateServiceAccountToken: true
secretsScope:
projectSlug: "kubernetes"
envSlug: "prod"
secretsPath: "/searxng"
recursive: true
managedSecretReference:
secretName: searxng-secrets
secretNamespace: searxng
secretType: Opaque
@@ -1,7 +1,7 @@
apiVersion: secrets.infisical.com/v1alpha1
kind: InfisicalSecret
metadata:
name: outline-secrets
name: passbolt-mariadb-secrets
namespace: infisical
spec:
hostAPI: https://infisical.jsme.be
@@ -16,9 +16,10 @@ spec:
secretsScope:
projectSlug: "kubernetes"
envSlug: "prod"
secretsPath: "/outline"
recursive: true
secretsPath: "/passbolt/mariadb"
# Non-recursive: keys are already named as the container expects.
recursive: false
managedSecretReference:
secretName: outline-secrets
secretNamespace: outline
secretName: passbolt-mariadb-secrets
secretNamespace: passbolt
secretType: Opaque
@@ -31,24 +31,9 @@ spec:
mountPath: /var/lib/mysql
ports:
- containerPort: 3306
env:
- name: MYSQL_RANDOM_ROOT_PASSWORD
value: "true"
- name: MYSQL_DATABASE
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_name
- name: MYSQL_USER
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_user
- name: MYSQL_PASSWORD
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_password
envFrom:
- secretRef:
name: passbolt-mariadb-secrets
volumes:
- name: passbolt-mariadb-volume
persistentVolumeClaim:
@@ -1,7 +1,7 @@
apiVersion: secrets.infisical.com/v1alpha1
kind: InfisicalSecret
metadata:
name: passbolt-secrets
name: passbolt-app-secrets
namespace: infisical
spec:
hostAPI: https://infisical.jsme.be
@@ -16,9 +16,10 @@ spec:
secretsScope:
projectSlug: "kubernetes"
envSlug: "prod"
secretsPath: "/passbolt"
recursive: true
secretsPath: "/passbolt/passbolt"
# Non-recursive: keys are already named as the container expects.
recursive: false
managedSecretReference:
secretName: passbolt-secrets
secretName: passbolt-app-secrets
secretNamespace: passbolt
secretType: Opaque
@@ -36,60 +36,9 @@ spec:
subPath: passbolt-ssl.conf
ports:
- containerPort: 80
env:
- name: APP_FULL_BASE_URL
value: https://passbolt.jsme.be
- name: APP_DEFAULT_TIMEZONE
value: Europe/Brussels
- name: PASSBOLT_SECURITY_CSP
value: "default-src 'self'; script-src 'self' chrome-extension: moz-extension:; style-src 'self' 'unsafe-inline'; img-src 'self'; frame-src 'self' chrome-extension: moz-extension: https://*.duosecurity.com; connect-src 'self' chrome-extension: moz-extension:; worker-src 'self' chrome-extension: moz-extension:; frame-ancestors 'none'; form-action 'self' https://*.duosecurity.com"
- name: DATASOURCES_DEFAULT_PORT
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_port
- name: DATASOURCES_DEFAULT_HOST
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_host
- name: DATASOURCES_DEFAULT_USERNAME
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_user
- name: DATASOURCES_DEFAULT_PASSWORD
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_password
- name: DATASOURCES_DEFAULT_DATABASE
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: db_name
- name: EMAIL_DEFAULT_FROM
value: passbolt@jsme.be
- name: EMAIL_TRANSPORT_DEFAULT_HOST
value: smtp.office365.com
- name: EMAIL_TRANSPORT_DEFAULT_PORT
value: "587"
- name: EMAIL_TRANSPORT_DEFAULT_USERNAME
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: smtp_username
- name: EMAIL_TRANSPORT_DEFAULT_PASSWORD
valueFrom:
secretKeyRef:
name: passbolt-secrets
key: smtp_password
- name: EMAIL_TRANSPORT_DEFAULT_TLS
value: "true"
- name: PASSBOLT_KEY_EMAIL
value: passbolt@jsme.be
- name: PASSBOLT_GPG_SERVER_KEY_FINGERPRINT_FORCE
value: "true"
envFrom:
- secretRef:
name: passbolt-app-secrets
volumes:
- name: gpg-volume
persistentVolumeClaim: