passbolt: migrate to envFrom with per-container InfisicalSecrets
Also removes the now-stale flat CR files for searxng, outline and passbolt, which ArgoCD would otherwise recreate pointing at emptied folders.
This commit is contained in:
@@ -1,24 +0,0 @@
|
|||||||
apiVersion: secrets.infisical.com/v1alpha1
|
|
||||||
kind: InfisicalSecret
|
|
||||||
metadata:
|
|
||||||
name: searxng-secrets
|
|
||||||
namespace: infisical
|
|
||||||
spec:
|
|
||||||
hostAPI: https://infisical.jsme.be
|
|
||||||
resyncInterval: 30
|
|
||||||
authentication:
|
|
||||||
kubernetesAuth:
|
|
||||||
identityId: "5458def7-7c63-40d2-95da-41c614d0933a"
|
|
||||||
serviceAccountRef:
|
|
||||||
name: infisical-auth
|
|
||||||
namespace: infisical
|
|
||||||
autoCreateServiceAccountToken: true
|
|
||||||
secretsScope:
|
|
||||||
projectSlug: "kubernetes"
|
|
||||||
envSlug: "prod"
|
|
||||||
secretsPath: "/searxng"
|
|
||||||
recursive: true
|
|
||||||
managedSecretReference:
|
|
||||||
secretName: searxng-secrets
|
|
||||||
secretNamespace: searxng
|
|
||||||
secretType: Opaque
|
|
||||||
+6
-5
@@ -1,7 +1,7 @@
|
|||||||
apiVersion: secrets.infisical.com/v1alpha1
|
apiVersion: secrets.infisical.com/v1alpha1
|
||||||
kind: InfisicalSecret
|
kind: InfisicalSecret
|
||||||
metadata:
|
metadata:
|
||||||
name: outline-secrets
|
name: passbolt-mariadb-secrets
|
||||||
namespace: infisical
|
namespace: infisical
|
||||||
spec:
|
spec:
|
||||||
hostAPI: https://infisical.jsme.be
|
hostAPI: https://infisical.jsme.be
|
||||||
@@ -16,9 +16,10 @@ spec:
|
|||||||
secretsScope:
|
secretsScope:
|
||||||
projectSlug: "kubernetes"
|
projectSlug: "kubernetes"
|
||||||
envSlug: "prod"
|
envSlug: "prod"
|
||||||
secretsPath: "/outline"
|
secretsPath: "/passbolt/mariadb"
|
||||||
recursive: true
|
# Non-recursive: keys are already named as the container expects.
|
||||||
|
recursive: false
|
||||||
managedSecretReference:
|
managedSecretReference:
|
||||||
secretName: outline-secrets
|
secretName: passbolt-mariadb-secrets
|
||||||
secretNamespace: outline
|
secretNamespace: passbolt
|
||||||
secretType: Opaque
|
secretType: Opaque
|
||||||
@@ -31,24 +31,9 @@ spec:
|
|||||||
mountPath: /var/lib/mysql
|
mountPath: /var/lib/mysql
|
||||||
ports:
|
ports:
|
||||||
- containerPort: 3306
|
- containerPort: 3306
|
||||||
env:
|
envFrom:
|
||||||
- name: MYSQL_RANDOM_ROOT_PASSWORD
|
- secretRef:
|
||||||
value: "true"
|
name: passbolt-mariadb-secrets
|
||||||
- name: MYSQL_DATABASE
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_name
|
|
||||||
- name: MYSQL_USER
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_user
|
|
||||||
- name: MYSQL_PASSWORD
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_password
|
|
||||||
volumes:
|
volumes:
|
||||||
- name: passbolt-mariadb-volume
|
- name: passbolt-mariadb-volume
|
||||||
persistentVolumeClaim:
|
persistentVolumeClaim:
|
||||||
|
|||||||
+5
-4
@@ -1,7 +1,7 @@
|
|||||||
apiVersion: secrets.infisical.com/v1alpha1
|
apiVersion: secrets.infisical.com/v1alpha1
|
||||||
kind: InfisicalSecret
|
kind: InfisicalSecret
|
||||||
metadata:
|
metadata:
|
||||||
name: passbolt-secrets
|
name: passbolt-app-secrets
|
||||||
namespace: infisical
|
namespace: infisical
|
||||||
spec:
|
spec:
|
||||||
hostAPI: https://infisical.jsme.be
|
hostAPI: https://infisical.jsme.be
|
||||||
@@ -16,9 +16,10 @@ spec:
|
|||||||
secretsScope:
|
secretsScope:
|
||||||
projectSlug: "kubernetes"
|
projectSlug: "kubernetes"
|
||||||
envSlug: "prod"
|
envSlug: "prod"
|
||||||
secretsPath: "/passbolt"
|
secretsPath: "/passbolt/passbolt"
|
||||||
recursive: true
|
# Non-recursive: keys are already named as the container expects.
|
||||||
|
recursive: false
|
||||||
managedSecretReference:
|
managedSecretReference:
|
||||||
secretName: passbolt-secrets
|
secretName: passbolt-app-secrets
|
||||||
secretNamespace: passbolt
|
secretNamespace: passbolt
|
||||||
secretType: Opaque
|
secretType: Opaque
|
||||||
@@ -36,60 +36,9 @@ spec:
|
|||||||
subPath: passbolt-ssl.conf
|
subPath: passbolt-ssl.conf
|
||||||
ports:
|
ports:
|
||||||
- containerPort: 80
|
- containerPort: 80
|
||||||
env:
|
envFrom:
|
||||||
- name: APP_FULL_BASE_URL
|
- secretRef:
|
||||||
value: https://passbolt.jsme.be
|
name: passbolt-app-secrets
|
||||||
- name: APP_DEFAULT_TIMEZONE
|
|
||||||
value: Europe/Brussels
|
|
||||||
- name: PASSBOLT_SECURITY_CSP
|
|
||||||
value: "default-src 'self'; script-src 'self' chrome-extension: moz-extension:; style-src 'self' 'unsafe-inline'; img-src 'self'; frame-src 'self' chrome-extension: moz-extension: https://*.duosecurity.com; connect-src 'self' chrome-extension: moz-extension:; worker-src 'self' chrome-extension: moz-extension:; frame-ancestors 'none'; form-action 'self' https://*.duosecurity.com"
|
|
||||||
- name: DATASOURCES_DEFAULT_PORT
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_port
|
|
||||||
- name: DATASOURCES_DEFAULT_HOST
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_host
|
|
||||||
- name: DATASOURCES_DEFAULT_USERNAME
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_user
|
|
||||||
- name: DATASOURCES_DEFAULT_PASSWORD
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_password
|
|
||||||
- name: DATASOURCES_DEFAULT_DATABASE
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: db_name
|
|
||||||
- name: EMAIL_DEFAULT_FROM
|
|
||||||
value: passbolt@jsme.be
|
|
||||||
- name: EMAIL_TRANSPORT_DEFAULT_HOST
|
|
||||||
value: smtp.office365.com
|
|
||||||
- name: EMAIL_TRANSPORT_DEFAULT_PORT
|
|
||||||
value: "587"
|
|
||||||
- name: EMAIL_TRANSPORT_DEFAULT_USERNAME
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: smtp_username
|
|
||||||
- name: EMAIL_TRANSPORT_DEFAULT_PASSWORD
|
|
||||||
valueFrom:
|
|
||||||
secretKeyRef:
|
|
||||||
name: passbolt-secrets
|
|
||||||
key: smtp_password
|
|
||||||
- name: EMAIL_TRANSPORT_DEFAULT_TLS
|
|
||||||
value: "true"
|
|
||||||
- name: PASSBOLT_KEY_EMAIL
|
|
||||||
value: passbolt@jsme.be
|
|
||||||
- name: PASSBOLT_GPG_SERVER_KEY_FINGERPRINT_FORCE
|
|
||||||
value: "true"
|
|
||||||
volumes:
|
volumes:
|
||||||
- name: gpg-volume
|
- name: gpg-volume
|
||||||
persistentVolumeClaim:
|
persistentVolumeClaim:
|
||||||
|
|||||||
Reference in New Issue
Block a user