External Secrets#
External Secrets - это инструмент, предназначенный для интеграции внешних систем управления секретами с кластером Kubernetes. Он позволяет безопасно извлекать секреты из сторонних хранилищ и автоматически создавать на их основе стандартные секреты в Kubernetes.
Основные задачи и возможности
Подключается к внешнему хранилищу, извлекает данные и создает или обновляет секреты Kubernetes, делая их доступными для приложений.
Секреты описываются в виде пользовательских ресурсов (
SecretStore,ExternalSecret), что позволяет управлять ими через GitOps-процессы.Поддерживает множество провайдеров, включая облака и локальные решения, обеспечивая унифицированный доступ к секретам.
Позволяет использовать зашифрованные значения (например, через
SealedSecrets) и интегрируется с политиками безопасности.Поддерживает преобразование формата секретов, выбор конкретных ключей, генерацию новых значений (например, паролей).
Полностью совместим с Argo CD, Flux и другими инструментами, позволяя централизованно управлять конфигурацией.
Примечание
External Secrets не является инструментом по умолчанию в компоненте Security. Его можно установить как инструмент (Tool) или явно включить в список spec.tools при установке компонента Security.
Настройка#
Создание service account#
В настройке OpenBao создайте
kubernetes auth.Создайте
service account, чтобы External Secrets мог работать с OpenBao:export ESO_SA=external-secrets kubectl -n dapp-security exec -ti openbao-0 -- sh -lc " export BAO_ADDR=http://127.0.0.1:8200 bao write auth/kubernetes/role/eso-sp01 \ bound_service_account_names=$ESO_SA \ bound_service_account_namespaces=dapp-security \ policies=eso-sp01 \ ttl=15m "
Создание SecretStore#
Создайте SecretStore для интеграции с OpenBao, если он находится в том же кластере, что и External Secrets:
apiVersion: external-secrets.io/v1
kind: SecretStore
metadata:
name: openbao
namespace: dapp-security
spec:
provider:
vault:
server: "http://openbao.dapp-security.svc:8200"
path: "kv"
version: "v2"
auth:
kubernetes:
mountPath: "kubernetes"
role: "eso-sp01"
serviceAccountRef:
name: external-secrets
Также можно создать ClusterSecretStore на весь кластер, а не на отдельное пространство имен.
Создайте ClusterSecretStore для интеграции с OpenBao если он находится не в том же кластере, что и External Secrets:
apiVersion: external-secrets.io/v1
kind: SecretStore
metadata:
name: openbao
namespace: dapp-security
spec:
provider:
vault:
server: "https://openbao...."
path: "kv"
version: "v2"
auth:
kubernetes:
mountPath: "kubernetes"
role: "eso-sp01"
serviceAccountRef:
name: external-secrets
В этом случае server будет удаленным - внешний адрес OpenBao, доступный через ingress OpenBao.
Создание ExternalSecret#
По примеру секрета, созданного с помощью инструмента OpenBao, создайте ExternalSecret:
apiVersion: external-secrets.io/v1
kind: ExternalSecret
metadata:
name: demo-app-secret
namespace: dapp-security
spec:
refreshInterval: 1m
secretStoreRef:
name: openbao
kind: SecretStore
target:
name: demo-app-secret
creationPolicy: Owner
data:
- secretKey: username
remoteRef:
key: "sp-01/payments/api/db"
property: "username"
- secretKey: password
remoteRef:
key: "sp-01/payments/api/db"
property: "password"
Пример приложения для чтения секретов#
Создайте приложение, которое читает секреты:
apiVersion: apps/v1
kind: Deployment
metadata:
name: demo-app
namespace: dapp-security
labels:
app: demo-app
spec:
replicas: 1
selector:
matchLabels:
app: demo-app
template:
metadata:
labels:
app: demo-app
spec:
containers:
- name: app
image: busybox:1.36
command: ["/bin/sh","-lc"]
args:
- |
echo "Starting demo-app; will print credentials every 30s (DEMO ONLY)";
while true; do
echo "USERNAME=$DEMO_USERNAME PASSWORD=$DEMO_PASSWORD";
sleep 30;
done
env:
- name: DEMO_USERNAME
valueFrom:
secretKeyRef:
name: demo-app-secret
key: username
- name: DEMO_PASSWORD
valueFrom:
secretKeyRef:
name: demo-app-secret
key: password
---
apiVersion: v1
kind: Service
metadata:
name: demo-app
namespace: dapp-security
spec:
selector:
app: demo-app
ports:
- name: http
port: 8080
targetPort: 8080
В логах pod demo-app появятся прочитанные значения.
Конфигурация values#
Параметры External Secrets можно переопределить через редактирование нужных значений в spec.values. Общее описание конфигурации values для инструментов приведено в разделе «Конфигурации инструментов дополнительных компонентов».
-
bitwarden-sdk-server - настройки опционального bitwarden-sdk-server
revisionHistoryLimit - лимит истории ReplicaSet для Deployment
image - настройки контейнерного образа External Secrets Operator
imagePullSecrets - секреты для скачивания образов из приватного registry
fullnameOverride - переопределение полного имени ресурсов (fullname)
namespaceOverride - переопределение namespace для ресурсов чарта
processClusterExternalSecret - обработка ClusterExternalSecret
serviceMonitor - настройка ServiceMonitor для Prometheus Operator
topologySpreadConstraints - топологические ограничения распределения pod
podDisruptionBudget - настройки доступности pod при disruption
global - глобальные настройки для всего чарта#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Глобальные |
|
|
Глобальные |
|
|
Глобальные правила равномерного распределения pod по топологиям (зона/хост) для снижения риска деградации при отказах |
|
|
Глобальные правила |
|
replicaCount - количество реплик основного контроллера#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Количество реплик основного контроллера External Secrets Operator. При |
|
bitwarden-sdk-server - настройки опционального bitwarden-sdk-server#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включает установку вспомогательного |
|
|
Явно задает пространство имен для |
|
revisionHistoryLimit - лимит истории ReplicaSet для Deployment#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Количество |
|
image - настройки контейнерного образа External Secrets Operator#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Шаблон/строка полного имени контейнерного образа (включая |
|
|
Политика скачивания образа Kubernetes ( |
|
|
Тег образа. Обычно фиксируется для воспроизводимости, либо наследуется от |
|
|
Вариант ( |
|
installCRDs - управление установкой CRD через Helm#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Управление Helm установкой/обновлением CRD. При GitOps может быть предпочтительнее устанавливать CRD отдельно, чтобы контролировать жизненный цикл |
|
crds - детальная настройка создания CRD и конверсии#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание |
|
|
Создание |
|
|
Создание |
|
|
Создание |
|
|
Создание |
|
|
Дополнительные аннотации, которые будут проставлены на CRD-объекты (например, для политики администрирования или инструментов безопасности) |
|
|
Включает webhook-конверсию версий CRD. Обычно требуется при миграциях между версиями API; выключено, если |
|
imagePullSecrets - секреты для скачивания образов из приватного registry#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Список секретов типа |
|
nameOverride - переопределение имени релиза (name)#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Переопределяет значение имени Helm-релиза (нужно для интеграции с существующими |
|
fullnameOverride - переопределение полного имени ресурсов (fullname)#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Переопределяет значение полного имени ресурсов Helm-релиза (нужно для интеграции с существующими |
|
namespaceOverride - переопределение namespace для ресурсов чарта#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Переопределяет значение пространства имен Helm-релиза (нужно для интеграции с существующими |
|
commonLabels - дополнительные labels для всех ресурсов#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Дополнительные метки для всех ресурсов |
|
leaderElect - настройка leader election для HA#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включает |
|
controllerClass - класс контроллера для фильтрации ресурсов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Идентификатор класса контроллера. Используется для фильтрации |
|
extendedMetricLabels - расширенные labels метрик#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Добавить рекомендуемые Kubernetes-аннотации как метки метрик Prometheus. Упрощает агрегацию/фильтрацию, но при этом увеличивает кардинальность. Булевый флаг: расширить метки; оставить минимальные метки |
|
scopedNamespace - ограничение оператора одним namespace#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Ограничивает область работы оператора одним пространством имен. Полезно для мульти-тенант сценариев и принципа наименьших привилегий |
|
scopedRBAC - scoped RBAC при ограничении namespace#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
При |
|
processClusterExternalSecret - обработка ClusterExternalSecret#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Обработка оператором ресурса |
|
processClusterPushSecret - обработка ClusterPushSecret#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Обработка оператором ресурса |
|
processClusterStore - обработка ClusterSecretStore#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Обработка оператором ресурса |
|
processPushSecret - обработка PushSecret#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Обработка оператором ресурса |
|
createOperator - создание Deployment оператора#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание Helm оператора |
|
concurrent - параллелизм reconcile#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Лимит параллельных |
|
log - логирование оператора#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Уровень логирования основного контроллера ( |
|
|
Формат временных меток в логах (например, |
|
service - настройки основного Service (в т.ч. dual-stack)#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Политика IP |
|
|
Порядок и набор IP |
|
serviceAccount - настройки оператора ServiceAccount#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание отдельного |
|
|
Автомонтирование токена |
|
|
Дополнительные метаданные (аннотации) |
|
|
Дополнительные метаданные (метки) |
|
|
Имя существующего |
|
rbac - настройки RBAC и агрегации прав#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создать RBAC-ресурсы ( |
|
|
Создать |
|
|
Агрегация права оператора в стандартный |
|
|
Агрегация права оператора в стандартный |
|
extraEnv - дополнительные переменные окружения#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Дополнительные переменные окружения для контейнера. Используется для тонкой настройки поведения/провайдеров без модификации образа |
|
extraArgs - дополнительные аргументы контейнера#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Дополнительные аргументы контейнера |
|
extraVolumes - дополнительные тома pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Дополнительные тома в спецификации pod ( |
|
extraObjects - дополнительные Kubernetes-объекты#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Произвольные Kubernetes-объекты, которые Helm установит вместе с чартом (например, |
|
extraVolumeMounts - дополнительные volumeMounts#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Дополнительные |
|
extraInitContainers - дополнительные initContainers#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Дополнительные |
|
extraContainers - дополнительные sidecar-контейнеры#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Дополнительные |
|
deploymentAnnotations - аннотации на Deployment#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Аннотации на |
|
strategy - стратегия обновления Deployment#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Стратегия обновления pod при при развертывании новой версии |
|
podAnnotations - annotations на Pod#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Аннотации для pod |
|
podLabels - labels на Pod#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Дополнительные метки для pod |
|
podSecurityContext - контекст безопасности pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включает применение |
|
securityContext - контекст безопасности контейнера#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Запрет эскалации привилегий внутри контейнера ( |
|
|
Список элементов конфигурации; структура элементов зависит от конкретного параметра |
|
|
Включает применение |
|
|
Монтирует корневую файловую систему контейнера только для чтения. Улучшает безопасность, но требует выноса записей в |
|
|
Требует запуск процесса не от |
|
|
UID, под которым будет запущен процесс в контейнере. Должен соответствовать правам на смонтированные тома и требованиям платформы |
|
|
Тип |
|
resources - requests/limits ресурсов#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Ограничения ресурсов для pod |
|
serviceMonitor - настройка ServiceMonitor для Prometheus Operator#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание |
|
|
Пространство имен, в котором будет создан |
|
|
Дополнительные метки |
|
|
Тайминг scrape-метрик: интервал опроса. Согласуйте с нагрузкой и SLA-мониторинг. Ожидается длительность в формате Go duration (например, |
|
|
Тайминг scrape-метрик: таймаут. Согласуйте с нагрузкой и SLA-мониторингом. Ожидается длительность в формате Go duration (например, |
|
|
Сохранение Prometheus пришедших из экспортеров меток при конфликтах (может влиять на кардинальность и правила |
|
|
Правило |
|
|
Правила |
|
metrics - параметры экспонирования метрик#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
grafanaDashboard - создание Grafana dashboard#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание |
|
|
Ключ метки, по которому |
|
|
Значение метки, по которому |
|
|
Аннотации для |
|
nodeSelector - выбор узлов для размещения pod#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Селектор узлов для размещения pod. Позволяет ограничить узлы для развертывания |
|
tolerations - tolerations для размещения pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
|
|
topologySpreadConstraints - топологические ограничения распределения pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Ограничения для равномерного распределения pod по топологиям (зоны, узлы и т.д.) для соответствующего |
|
affinity - управление размещением pod#
Параметр |
Описание и возможные значения |
Значение по умолчанию |
|---|---|---|
|
Правила привязки для размещения pod |
|
priorityClassName - класс приоритета для pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Имя |
|
podDisruptionBudget - настройки доступности pod при disruption#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание |
|
|
Минимальное количество/доля доступных pod при |
|
|
Переопределение автоматически генерируемого имени |
Не определено |
hostNetwork - запуск на hostNetwork#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Запуск pod оператора в |
|
webhook - настройка validating webhook и его сертификатов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Строковая настройка времени/интервала в формате, поддерживаемом компонентом. Ожидается длительность в формате Go duration (например, |
|
|
Строковая настройка времени/интервала в формате, поддерживаемом компонентом. Ожидается длительность в формате Go duration (например, |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Шаблон/строка полного имени контейнерного образа (включая |
|
|
Политика скачивания образа Kubernetes ( |
|
|
Тег образа. Обычно фиксируется для воспроизводимости, либо наследуется от |
|
|
Вариант ( |
|
|
Список секретов типа |
|
|
Переопределяет значение |
|
|
Переопределяет значение |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Создание RBAC-ресурсов, необходимых webhook-компоненту |
|
|
Создать отдельный |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
|
|
|
Переключает выпуск/ротацию TLS-сертификата webhook на Cert-manager. При включении встроенная генерация секретов отключается. Булевый флаг: использовать cert-manager; использовать встроенный механизм |
|
|
Добавляет аннотации для CA Injector Cert-manager, чтобы автоматически инжектировать CA в webhook/CRD и избежать ручного управления CA |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Строковая настройка времени/интервала в формате, поддерживаемом компонентом. Ожидается длительность в формате Go duration (например, |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
|
|
|
topologySpreadConstraints для соответствующего |
|
|
|
|
|
Стратегия обновления |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Создать PDB для webhook, чтобы избежать одновременного вывода всех реплик при |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Переопределяет значение |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Адрес для |
|
|
Порт |
|
|
Дополнительные переменные окружения для контейнера. Используется для тонкой настройки поведения/провайдеров без модификации образа |
|
|
Дополнительные аргументы командной строки для контейнера. Применяется для экспериментальных флагов или переопределения стандартных настроек чарта |
|
|
Дополнительные |
|
|
Дополнительные тома в спецификации pod ( |
|
|
Дополнительные монтирования для подключения томов в контейнер (пути/режимы/ |
|
|
Аннотации для |
|
|
Аннотации на |
|
|
Аннотации на |
|
|
Дополнительные метки для pod, которые облегчают селекторы, политики и наблюдаемость |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Запрещает эскалацию привилегий внутри контейнера ( |
|
|
Список элементов конфигурации; структура элементов зависит от конкретного параметра (см. документацию чарта/компонента) |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Монтирует корневую ФС контейнера только для чтения. Улучшает безопасность, но требует выноса записей в |
|
|
Требует запуск процесса не от |
|
|
UID, под которым будет запущен процесс в контейнере. Должен соответствовать правам на смонтированные тома и требованиям платформы |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Управление |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Тип |
|
|
Статический IP для |
|
certController - настройка контроллера сертификатов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Строковая настройка времени/интервала в формате, поддерживаемом компонентом. Ожидается длительность в формате Go duration (например, |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Шаблон/строка полного имени контейнерного образа (включая |
|
|
Политика скачивания образа Kubernetes ( |
|
|
Тег образа. Обычно фиксируется для воспроизводимости, либо наследуется от appVersion чарта |
|
|
Вариант ( |
|
|
Список секретов типа |
|
|
Переопределение значения имен Helm-релиза (нужно для интеграции с существующими |
|
|
Переопределение значения полных имен Helm-релиза (нужно для интеграции с существующими |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Стратегия обновления |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Переопределение значения имен Helm-релиза (нужно для интеграции с существующими |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Числовой параметр, влияющий на лимиты/параллелизм/размеры или количество реплик/ресурсов в соответствующей секции |
|
|
Дополнительные переменные окружения для контейнера. Используется для тонкой настройки поведения/провайдеров без модификации образа |
|
|
Дополнительные аргументы командной строки для контейнера. Применяется для экспериментальных флагов или переопределения стандартных настроек чарта |
|
|
Дополнительные |
|
|
Дополнительные тома в |
|
|
Дополнительные монтирования для подключения томов в контейнер (пути/режимы/ |
|
|
Аннотации на |
|
|
Аннотации на pod (например, для |
|
|
Дополнительные метки для pod, которые облегчают селекторы, политики и наблюдаемость |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Запрет эскалации привилегий внутри контейнера ( |
|
|
Список элементов конфигурации; структура элементов зависит от конкретного параметра (см. документацию чарта/компонента) |
|
|
Булевый параметр, влияющий на включение/поведение соответствующей функции или ресурса |
|
|
Монтирование корневой ФС контейнера только для чтения. Улучшает безопасность, но требует выноса записей в |
|
|
Требование запуска процесса не от |
|
|
UID, под которым будет запущен процесс в контейнере. Должен соответствовать правам на смонтированные тома и требованиям платформы |
|
|
Строковый параметр для конфигурации соответствующей секции; ожидаемый формат зависит от конкретной настройки (имя, путь, режим, класс, и т.п.) |
|
|
Набор вложенных параметров для соответствующей секции. Пустое значение означает использование стандартных настроек чарта чарта |
|
dnsPolicy - политика разрешения DNS для pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Политика разрешения DNS: |
|
dnsConfig - дополнительная конфигурация DNS для pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Спецификации pod ( |
|
podSpecExtra - дополнительные поля PodSpec#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Дополнительные поля для |
|