OpenBao#
OpenBao - это инструмент для обеспечения открытого, независимого и доступного управления секретами и защитой данных. Он сохраняет совместимость с API Vault.
Основные задачи и возможности
Хранит и управляет чувствительными данными: паролями, токенами, TLS-сертификатами, ключами API и т.д.
Генерирует временные учетные данные (например, для баз данных), которые автоматически отзываются после истечения срока.
Позволяет pod аутентифицироваться в OpenBao с помощью сервисных аккаунтов Kubernetes, не требуя хранения токенов.
Предоставляет централизованное шифрование/дешифрование данных через API без раскрытия ключей клиентам.
Позволяет монтировать секреты напрямую в pod как файлы через Vault CSI Provider (совместимый с OpenBao).
Поддерживает режим HA, репликацию и работу в распределенной среде.
Позволяет точно настраивать права доступа к разным путям и секретам.
Примечание
OpenBao не является инструментом по умолчанию в компоненте Security. Его можно установить как инструмент (Tool) или явно включить в список spec.tools при установке компонента Security.
Настройка#
Постоянное хранение#
Примечание
По умолчанию OpenBao устанавливается с отключенными режимом ha (высокая доступность) и постоянным хранилищем (данных и логов аудита).
Для включения постоянного хранилища и режима ha укажите следующие параметры конфигурации при установке OpenBao или компонента Security:
values:
server:
ha:
enabled: true
auditStorage:
enabled: true
storageClass: nfs-csi # для инструмента csi-driver-nfs
dataStorage:
enabled: true
storageClass: nfs-csi # для инструмента csi-driver-nfs
Быстрый старт#
Для начала работы с OpenBao выполните его инициализацию (
init) после установки:kubectl -n dapp-security exec -ti openbao-0 -- bao operator init -key-shares=5 -key-threshold=3Пример вывода:
Unseal Key 1: mk3/gtZdGCFO8Dvg9LrFfjAtX3pEATkt2m/C4KaIRAeM # набор символов дан для примера Unseal Key 2: GOyDDQT7Yhc4yRFSTXAo6Hbs1u+TpOCWLe1zRc3qcCe7 # набор символов дан для примера Unseal Key 3: URYeHk2L6d3L07XWteFlwgkFY184uyB6kqPkzFwXXbbR # набор символов дан для примера Unseal Key 4: xojlmGiSvJmv4vZ+szJVo7Q9IsQLkmEPVgSeeGGySqZi # набор символов дан для примера Unseal Key 5: wgFBokdib+6swTPQr61+GKE44xS5EeTCizZ2EAmRyJyY # набор символов дан для примера Initial Root Token: s.AXruaHqkn8JImxNhPMPW0weh # набор символов дан для примераРаспечатайте (разблокируйте) OpenBao:
kubectl -n dapp-security exec -ti openbao-0 -- bao operator unsealНеобходимо выполнить
unsealдля минимум трехUnseal Key, то есть три раза вызвать команду и вставить три разных ключа.Примечание
Если OpenBao устанавливается в HA-режиме, то операцию надо вызвать для всех его реплик поочередно: сначала
openbao-0, потомopenbao-1иopenbao-2.Войдите в OpenBao с помощью Initial Root Token, проверьте его статус и включите хранилище секретов
kv store:export OPENBAO_NS=dapp-security export ROOT_TOKEN='<ROOT_TOKEN>' # Это Initial Root Token kubectl -n $OPENBAO_NS exec -ti openbao-0 -- sh -lc " export BAO_ADDR=http://127.0.0.1:8200 bao login -no-print $ROOT_TOKEN bao status " kubectl -n $OPENBAO_NS exec -ti openbao-0 -- sh -lc " export BAO_ADDR=http://127.0.0.1:8200 bao secrets enable -path=kv kv-v2 || true bao secrets list "
Создание секрета#
Создайте первый
secret(для примераsp-01/payments/api/db, структуру выбирает пользователь):kubectl -n $OPENBAO_NS exec -ti openbao-0 -- sh -lc " export BAO_ADDR=http://127.0.0.1:8200 bao kv put -mount=kv sp-01/payments/api/db username='demo' password='<password>' "Прочтите его:
kubectl -n $OPENBAO_NS exec -ti openbao-0 -- sh -lc " export BAO_ADDR=http://127.0.0.1:8200 bao kv get -mount=kv sp-01/payments/api/db "Примечание
Также это можно сделать и в UI OpenBao, по умолчанию он доступен по адресу
https://openbao.<clusterName>.<publicDomain>.
Включение kubernetes auth#
Чтобы кластеры DropApp могли читать секреты из OpenBao и при этом не хранить
root secretв кластере, добавьте аутентификацию через Kubernetes (auth kubernetes) и минимальную политику доступа (policy):kubectl -n $OPENBAO_NS exec -ti openbao-0 -- sh -lc " export BAO_ADDR=http://127.0.0.1:8200 cat > /tmp/eso-sp01.hcl <<'HCL' path \"kv/data/sp-01/*\" { capabilities = [\"read\"] } path \"kv/metadata/sp-01/*\" { capabilities = [\"read\",\"list\"] } HCL bao policy write eso-sp01 /tmp/eso-sp01.hcl bao policy read eso-sp01 "Эта политика включает
kubernetes authв OpenBao и настраиваетTokenReview.kubernetes authпроверяетServiceAccountJWT через APITokenReview. Для этогоServiceAccountOpenBao должен иметьclusterrolesystem:auth-delegator.Узнайте
ServiceAccountOpenBao:export OPENBAO_SA="$(kubectl -n "$OPENBAO_NS" get pod "$OPENBAO_POD" -o jsonpath='{.spec.serviceAccountName}')" echo "$OPENBAO_SA"Создайте
ClusterRoleBinding:kubectl create clusterrolebinding openbao-tokenreview \ --clusterrole=system:auth-delegator \ --serviceaccount="$OPENBAO_NS:$OPENBAO_SA" \ 2>/dev/null || trueВключите
kubernetes authв OpenBao:kubectl -n $OPENBAO_NS exec -ti openbao-0 -- sh -lc " export BAO_ADDR=http://127.0.0.1:8200 bao auth enable kubernetes || true bao auth list "Сконфигурируйте
kubernetes_host- внутрикластерный адрес API:kubectl -n $OPENBAO_NS exec -ti openbao-0 -- sh -lc ' set -e export BAO_ADDR=http://127.0.0.1:8200 K8S_HOST="https://${KUBERNETES_SERVICE_HOST}:${KUBERNETES_SERVICE_PORT_HTTPS}" SA_JWT="$(cat /var/run/secrets/kubernetes.io/serviceaccount/token)" SA_CA="/var/run/secrets/kubernetes.io/serviceaccount/ca.crt" bao write auth/kubernetes/config \ kubernetes_host="$K8S_HOST" \ token_reviewer_jwt="$SA_JWT" \ kubernetes_ca_cert=@"$SA_CA" '
После выполнения указанных действий инструмент External Secrets сможет забирать секреты из хранилища.
Использование внешнего OpenBao#
Как правило, на несколько кластеров используется одна установка OpenBao. В этом случае дополнительные кластеры DropApp используют внешний OpenBao, а в pod добавляется sidecar-контейнер для OpenBao-injector. При такой типовой конфигурации укажите адрес внешнего OpenBao через значение параметра global → externalBaoAddr.
Пример конфигурации подключения к внешнему OpenBao:
values:
global:
externalBaoAddr: "https://openbao..."
Чтобы injector автоматически добавлял секреты, pod должен иметь аннотации, определяющие источник секретов, роль доступа и шаблон форматирования, например:
spec:
template:
metadata:
annotations:
vault.hashicorp.com/agent-inject: "true"
vault.hashicorp.com/role: "app-read-kv"
vault.hashicorp.com/agent-inject-secret-dbcreds.env: "kv/data/sp-01/payments/api/db"
vault.hashicorp.com/agent-inject-template-dbcreds.env: |
{{- with secret "kv/data/sp-01/payments/api/db" -}}
USERNAME={{ .Data.data.username }}
PASSWORD={{ .Data.data.password }}
{{- end -}}
Пример развертывания приложения с инъекцией секретов из OpenBao:
apiVersion: apps/v1
kind: Deployment
metadata:
name: demo-injected
namespace: dapp-security
spec:
replicas: 1
selector:
matchLabels:
app: demo-injected
template:
metadata:
labels:
app: demo-injected
annotations:
vault.hashicorp.com/agent-inject: "true"
vault.hashicorp.com/role: "eso-sp01"
# KV v2: путь на API-уровне всегда kv/data/<path>
vault.hashicorp.com/agent-inject-secret-dbcreds.env: "kv/data/sp-01/payments/api/db"
# Рендер нужных полей в env-подобный файл
vault.hashicorp.com/agent-inject-template-dbcreds.env: |
{{- with secret "kv/data/sp-01/payments/api/db" -}}
USERNAME={{ .Data.data.username }}
PASSWORD={{ .Data.data.password }}
{{- end -}}
spec:
serviceAccountName: external-secrets
containers:
- name: app
image: busybox:1.36
command: ["/bin/sh","-lc"]
args:
- |
echo "Waiting for /vault/secrets/dbcreds.env ..."
while [ ! -s /vault/secrets/dbcreds.env ]; do sleep 1; done
echo "=== injected file ==="
cat /vault/secrets/dbcreds.env
echo "====================="
sleep 360000
В логах pod появится информация о наличии доступа к секрету из OpenBao.
Конфигурация values#
Параметры OpenBao можно переопределить через редактирование нужных значений в spec.values. Общее описание конфигурации values для инструментов приведено в разделе «Конфигурации инструментов дополнительных компонентов».
-
injector - настройки webhook для доступа с целью внедрения OpenBao Agent в pod
csi - настройки CSI-провайдера для выдачи секретов/агента через Kubernetes CSI
extraObjects - дополнительные Kubernetes-объекты, применяемые вместе с релизом
snapshotAgent - настройки агента снапшотов для обслуживания кластера OpenBao
global - глобальные параметры релиза и общие настройки развертывания (домены, реестр, безопасность, PSP, TLS)#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение/выключение глобальных параметров на уровне Helm-чарта. Возможные значения: |
|
|
Целевое пространство имен для развертывания. Если значение не задано, используется пространство имен установки Helm-релиза. Возможные значения: строка |
Отсутствует |
|
Список секретов Kubernetes для аутентификации в приватном реестре при загрузке образов. Возможные значения: массив строк или объектов с полем |
|
|
Флаг, управляющий требованием TLS для внутренних взаимодействий компонентов чарта (сервер, Vault Agent Injector, CSI). Возможные значения: |
|
|
Адрес внешнего сервера OpenBao для компонентов (например, Vault Agent Injector или CSI). При указании значения может отключать развертывание встроенного сервера чарта. Возможные значения: URL-строка |
Отсутствует |
|
Адрес внешнего сервера Vault для компонентов (например, Vault Agent Injector или CSI). При указании значения может отключать развертывание встроенного сервера. Возможные значения: URL-строка чарта |
|
|
Режим совместимости с OpenShift (включая, SCC, ограничения безопасности и особенности маршрутизации). Возможные значения: |
|
|
Параметры управления политики безопасности pod для старых кластеров и политик |
Отсутствует |
|
Включение поддержки |
|
|
Дополнительные метаданные аннотаций Kubernetes. Используются для интеграций с политиками безопасности, мониторингом, Sidecar Injector, аудитом. Возможные значения: строка |
|
|
Настройки телеметрии сервера |
Отсутствует |
|
Настройка интеграции с Prometheus Operator для создания ServiceMonitor, PodMonitor, правил, уведомлений и метаданных. Возможные значения: |
|
injector - настройки webhook для доступа с целью внедрения OpenBao Agent в pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение/выключение компонента. Знак |
|
|
Количество реплик для pod. Возможные значения: целое число |
|
|
Настройка порта для прослушивания. Возможные значения: целое число |
|
|
Настройка, когда среди нескольких реплик по умолчанию определяется главная для создания сертификатов TLS |
Отсутствует |
|
Включение/выключение выбора механизма выбора «лидера» на уровне Helm-чарта. Возможные значения: |
|
|
Настройки включения конечной точки или метрик для экспортера метрик узла |
Отсутствует |
|
Включение/выключение метрик на уровне Helm-чарта. Возможные значения: |
|
|
Адрес внешнего сервера Vault для компонентов (например, Vault Agent Injector или CSI). При указании значения может отключать развертывание встроенного сервера чарта. Возможные значения: URL-строка |
Отсутствует |
|
Настройки образа с указанием репозитория и тега |
Отсутствует |
|
Реестр, из которого скачивается образ контейнера для данного компонента. Возможные значения: строка, при отсутствии используется значение, сформированное чартом |
|
|
Путь репозитория образа, включая пространства имен, для данного компонента. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Тег образа контейнера с версией и сборкой компонента. Возможные значения: строка |
|
|
Политика загрузки образа для Kubelet. Возможные значения: |
|
|
Агент образа, что устанавливает репозиторий и тег OpenBao для использования в контейнерах OpenBao. Требуется версия OpenBao 1.3.1+ |
Отсутствует |
|
Реестр образа для агента образа. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Репозиторий образа для агента образа. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Тег образа для агента образа. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Политика загрузки образа для агента образа. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Значения по умолчанию для контейнеров агента OpenBao |
Отсутствует |
|
Ограничение центрального процессора для контейнера. Возможные значения в формате |
|
|
Запрос к центральному процессору для контейнера. Возможные значения в формате |
|
|
Ограничение памяти для контейнера. Возможные значения задаются в формате |
|
|
Запрос памяти для контейнера. Возможные значения задаются в формате |
|
|
Тип шаблона по умолчанию для секретов, если пользовательский шаблон не задан. Возможные значения: |
|
|
Значения агента по умолчанию в секции |
Отсутствует |
|
Завершение работы агента при неудаче в обработке шаблона. Возможные значения: |
|
|
Интервал времени для повторной генерации статических секретов. Возможные значения: строка. Может указываться в формате Helm-шаблона |
Отсутствует |
|
Определение пользовательских настроек работоспособности контейнера |
Отсутствует |
|
Количество попыток при неуспешной проверке. Возможные значения: целое число |
|
|
Время задержки в секундах перед выполнением первой |
|
|
Интервал времени в секундах между последовательными |
|
|
Количество последовательных успешных |
|
|
Максимальное время в секундах для ответа от |
|
|
Настройка проверок готовности контейнера |
Отсутствует |
|
Количество последовательных неудачных проверок готовности контейнера. Возможные значения: целое число |
|
|
Время задержки в секундах перед выполнением первой проверки готовности контейнера после запуска. Возможные значения: целое число |
|
|
Интервал времени в секундах между последовательными проверками готовности контейнера. Возможные значения: целое число |
|
|
Количество последовательных успешных проверок готовности. Возможные значения: целое число |
|
|
Максимальное время в секундах для ответа готовности прежде чем считать проверку неудачной. Возможные значения: целое число |
|
|
Настройка проверки запуска контейнера |
Отсутствует |
|
Количество последовательных неудачных проверок запуска, после которых контейнер считается неудачно запущенным и будет перезапущен. Возможные значения: целое число |
|
|
Время задержки в секундах после запуска контейнера перед проверкой. Возможные значения: целое число |
|
|
Интервал времени в секундах между запуском проверок. Возможные значения: целое число |
|
|
Количество последовательных успешных проверок для контейнера в статусе «готов» |
|
|
Максимальное время в секундах для ответа от контейнера при проверке его запуска, прежде чем считать проверку неуспешной. Возможные значения: целое число |
|
|
Путь монтирования OpenBao. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Уровень детализации логов. Доступные уровни: |
|
|
Формат вывода логов. Доступные форматы: |
|
|
Настройка дополнительных pod агента OpenBao на отзыв их токена при завершении работы. Возможные значения: |
|
|
Настройки вебхука |
Отсутствует |
|
Реакция вебхука на отсутствие доступа или ошибку. Возможные значения: |
|
|
Выбор ресурсов для вебхука. Возможные значения: |
|
|
Максимальное время в секундах для ответа от вебхука |
|
|
Пространства имен, к которым применяется вебхук. Возможные значения: YAML-объект |
|
|
Фильтр по меткам конкретных объектов, к которым должен применяться вебхук. Возможные значения: строка. Может указываться в формате Helm-шаблона |
Значение по умолчанию параметра injector.webhook.objectSelector |
|
Аннотации, по которым вебхук будет определять применение изменений. Возможные значения: строка |
|
|
Поведение вебхука, если возникает ошибка. Параметр устарел, рекомендуется использовать современную альтернативу. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Фильтр по пространствам имен. Параметр устарел, рекомендуется использовать современную альтернативу. Возможные значения: YAML-объект |
|
|
Фильтр по меткам конкретных объектов. Параметр устарел, рекомендуется использовать современную альтернативу. Возможные значения: YAML-объект |
|
|
Аннотации объекта для проверки вебхука. Параметр устарел, рекомендуется использовать современную альтернативу. Возможные значения: YAML-объект |
|
|
TLS-сертификаты и ключи, которые использует вебхук для безопасного HTTPS-соединения. Возможные значения: YAML-объект |
|
|
Секреты Kubernetes, где хранятся TLS-сертификаты и ключи для вебхука. Возможные значения: |
|
|
Корневой или промежуточный сертификат CA для проверки подлинности TLS-сертификата. Возможные значения: строка. Может указываться в формате Helm-шаблона |
Отсутствует |
|
Имя ключа внутри секрета, где хранится TLS-сертификат. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Имя ключа внутри секрета, где хранится приватный TLS-ключ. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Контекст безопасности для запуска контейнеров. Возможные значения: YAML-объект |
|
|
Контекст безопасности на уровне pod. Возможные значения: YAML-объект |
|
|
Контекст безопасности на уровне контейнера. Возможные значения: YAML-объект |
|
|
Ресурсы (CPU и память), которые будут выделены контейнерам. Возможные значения: объект |
|
|
Дополнительные переменные окружения в контейнеры для настройки их поведения. Возможные значения: YAML-объект |
|
|
Правила «привязки» ( |
|
|
Правила распределения pod по топологии кластера. Возможные значения: YAML-объект |
|
|
Допуск pod к узлам с определенными Taints. Возможные значения: YAML-объект |
|
|
Соответствие меткам узлов, на которых могут запускаться pod. Возможные значения: YAML-объект |
|
|
Класс приоритета для pod, определяющий приоритет при планировании. Возможные значения: YAML-объект |
Отсутствует |
|
Дополнительные аннотации для ресурса. Возможные значения: строка |
|
|
Дополнительные метки к pod. Возможные значения: YAML-объект |
|
|
Использование сетевого стека хоста вместо отдельного сетевого пространства. Возможные значения: |
|
|
Группа настроек для Kubernetes Service, включая создание, имя и метаданные |
Отсутствует |
|
Дополнительные аннотации для Kubernetes Service. Возможные значения: строка |
|
|
Дополнительные метки для Kubernetes Service Возможные значения: YAML-объект |
|
|
Параметры учетных данных ( |
Отсутствует |
|
Аннотации к учетным данным. Возможные значения: строка |
|
|
|
|
|
Стратегия обновления для pod. Возможные значения: YAML-объект |
|
Значение по умолчанию параметра injector.webhook.objectSelector#
Значение по умолчанию параметра injector.webhook.objectSelector
openbao-value-1.yaml:
Значение по умолчанию параметра injector.webhook.objectSelector
matchExpressions:
- key: app.kubernetes.io/name
operator: NotIn
values:
- {{ template "openbao.name" . }}-agent-injector
Значение по умолчанию параметра injector.affinity#
Значение по умолчанию параметра injector.affinity
openbao-value-2.yaml:
Значение по умолчанию параметра injector.affinity
podAntiAffinity:
requiredDuringSchedulingIgnoredDuringExecution:
- labelSelector:
matchLabels:
app.kubernetes.io/name: {{ template "openbao.name" . }}-agent-injector
app.kubernetes.io/instance: "{{ .Release.Name }}"
component: webhook
topologyKey: kubernetes.io/hostname
server - параметры развертывания OpenBao Server (HA/raft, сервисы, ingress, хранилище, безопасность и ресурсы)#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение/выключение компонента. Знак |
|
|
Настройки образа с указанием репозитория и тега |
Отсутствует |
|
Реестр, из которого скачивается образ контейнера для данного компонента. Возможные значения: строка, при отсутствии используется значение, сформированное чартом |
|
|
Путь репозитория образа, включая пространства имен, для данного компонента. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Тег образа контейнера с версией и сборкой компонента. Возможные значения: строка |
|
|
Политика загрузки образа для Kubelet. Возможные значения: |
|
|
Стратегия обновления для |
|
|
Стратегия управления pod для |
|
|
Уровень детализации логов. Доступные уровни: |
|
|
Формат вывода логов. Доступные форматы: |
Отсутствует |
|
Ресурсы (CPU и память), которые будут выделены контейнеру. Возможные значения: объект |
|
|
Создание Ingress-сервисов для внешнего доступа к pod OpenBao. Если развертывание происходит на OpenShift, блок игнорируется |
Отсутствует |
|
Управление созданием Ingress-ресурса на уровне Helm-чарта. Возможные значения: |
|
|
Метки для Ingress-ресурса. Возможные значения: строка |
|
|
Аннотации для Ingress-ресурса. Возможные значения: строка |
|
|
Имя Ingress-класса, который будет использоваться для маршрутизации трафика. Параметр устарел, рекомендуется использовать современную альтернативу. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Тип пути для маршрутизации Ingress-запросов. Возможные значения: |
|
|
Выбор Kubernetes Service для обработки входящего трафика через Ingress. Возможные значения: |
|
|
Список хостов для Ingress. Возможные значения: YAML-массив объектов в формате «хост»/«путь» |
|
|
Параметры первого хоста для маршрутизации входящего трафика через Ingress |
Отсутствует |
|
Доменное имя (хост), на которое будут направляться запросы через Ingress. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Список путей, которые будут маршрутизироваться через Ingress для указанного хоста |
|
|
Дополнительные пути в Ingress-ресурс. Возможные значения: YAML-массив |
|
|
TLS-настройка для Ingress (секреты и хосты). Возможные значения: YAML-массив объектов в формате «секрет»/«хост» |
|
|
TLS-шифрование для первого хоста в Ingress-ресурсе, включая имя секретного ключа с сертификатом для защищенного HTTPS-трафика |
Отсутствует |
|
Имя секрета, содержащего TLS-сертификат и ключ. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Список хостов и правил маршрутизации для Ingress. Возможные значения: YAML-массив объектов в формате «хост»/«путь» |
|
|
Параметр конфигурации Helm-чарта OpenBao (контекст: |
|
|
Настройка Gateway-ресурса, который будет использоваться для управления маршрутизацией трафика в кластере |
Отсутствует |
|
Настройка Gateway для использования TLS для защищенной маршрутизации трафика |
Отсутствует |
|
Использование TLS-маршрута в Gateway для шифрования трафика. Возможные значения: |
|
|
Метки для TLS-маршрута в Gateway. Возможные значения: строка |
|
|
Аннотации к TLS-маршруту в Gateway. Возможные значения: строка |
|
|
Список хостов, для которых будет применяться TLS-маршрут в Gateway. Возможные значения: YAML-массив |
|
|
API для конфигурации маршрутов TLS в Gateway. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Активный Service, который будет использоваться для обработки трафика через TLS-маршрут в Gateway. Возможные значения: |
|
|
Список ссылок на «родительские» ресурсы ( |
|
|
Список дополнительных записей для добавления в файл |
|
|
Настройка маршрута для OpenShift. Возможные значения: YAML-объект |
Отсутствует |
|
Маршрутизация запросов через маршруты ( |
|
|
Настройка маршрута на активный сервис OpenBao. Возможные значения: |
|
|
Назначение метки маршрутам. Возможные значения: строка |
|
|
Аннотации для маршрута. Возможные значения: строка |
|
|
Список хостов, для которых будет применяться маршрут. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Настройка маршрутов, поддерживающих TLS. Возможные значения: YAML-объект |
|
|
Метод завершения TLS для маршрута. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Создание привязки роли кластера для учетной записи службы |
Отсутствует |
|
Возможность делегирования аутентификации сторонним системам. Возможные значения: |
|
|
Список дополнительных |
|
|
Список дополнительных контейнеров ( |
|
|
Параметр, который позволяет контейнерам OpenBao и дополнительным контейнерам совместно использовать пространство имен процессов. Возможные значения: |
|
|
Дополнительные аргументы для сервера OpenBao. Возможные значения: строка. Может указываться в формате Helm-шаблона |
Строка |
|
Список дополнительных портов для добавления в |
|
|
Конфигурация проверки готовности контейнера |
Отсутствует |
|
Включение/выключение проверки готовности контейнера. Возможные значения: |
|
|
Порт, на котором будет проверяться готовность контейнера. Возможные значения: целое число |
|
|
Количество последовательных неудачных проверок готовности контейнера. Возможные значения: целое число |
|
|
Время задержки в секундах перед выполнением первой проверки готовности контейнера после запуска. Возможные значения: целое число |
|
|
Интервал времени в секундах между последовательными проверками готовности контейнера. Возможные значения: целое число |
|
|
Количество последовательных успешных проверок готовности. Возможные значения: целое число |
|
|
Максимальное время в секундах для ответа готовности прежде чем считать проверку неудачной. Возможные значения: целое число |
|
|
Определение пользовательских настроек работоспособности контейнера |
Отсутствует |
|
Включение |
|
|
Команда, которая будет выполняться для |
|
|
Путь для |
|
|
Порт для |
|
|
Количество попыток при неуспешной проверке. Возможные значения: целое число |
|
|
Время задержки в секундах перед выполнением первой |
|
|
Интервал времени в секундах между последовательными |
|
|
Количество последовательных успешных |
|
|
Максимальное время в секундах для ответа от |
|
|
Время в секундах, необходимое для корректного завершения работы pod. Возможные значения: целое число |
|
|
Время «сна» на этапе |
|
|
Команды, которые нужно выполнить после старта pod. Возможные значения: YAML-массив |
|
|
Дополнительные переменные окружения в контейнеры для настройки их поведения. Возможные значения: YAML-объект |
|
|
Список дополнительных переменных окружения, значения которых берутся из секретов. Возможные значения: YAML-массив |
|
|
Дополнительные тома к pod. Параметр устарел, рекомендуется использовать современную альтернативу. Возможные значения: YAML-массив |
|
|
Список томов, доступных для всех контейнеров. Возможные значения: |
|
|
Список монтируемых томов для основного сервера контейнеров. Возможные значения: |
|
|
Правила «привязки» ( |
|
|
Правила распределения pod по топологии кластера. Возможные значения: YAML-объект |
|
|
Допуск pod к узлам с определенными Taints. Возможные значения: YAML-объект |
|
|
Соответствие меткам узлов, на которых могут запускаться pod. Возможные значения: YAML-объект |
|
|
Настройки |
Отсутствует |
|
Включение |
|
|
Включение правила исходящего трафика. Возможные значения: «объект»/«массив» |
|
|
Включение правила входящего трафика. Возможные значения: «объект»/«массив» |
Отсутствует |
|
Включение правила входящего трафика, устанавливая источники подключения в пределах сети |
Значение по умолчанию параметра server.networkPolicy.ingress[0] |
|
Список источников (например, IP-адресов, pod или сетевых пространств), с которых разрешен входящий трафик. Возможные значения: «объект»/«массив» |
|
|
Конкретный источник для входящего трафика в соответствии с первой позицией в списке |
|
|
Ограничение разрешенного входящего трафика с pod, находящихся в определенном пространстве имен Возможные значения: «объект»/«массив» |
|
|
Список портов, на которых разрешен входящий трафик для pod |
Отсутствует |
|
Конкретный порт, на который разрешен входящий трафик |
Отсутствует |
|
Конкретный номер порта, на который разрешен входящий трафик. Возможные значения: «объект»/«массив» |
|
|
Протокол для входящего трафика на указанный порт. Возможные значения: «объект»/«массив» |
|
|
Второй порт, на который разрешен входящий трафик. Возможные значения: «объект»/«массив» |
Отсутствует |
|
Номер второго порта, на который разрешен входящий трафик. Возможные значения: «объект»/«массив» |
|
|
Протокол для входящего трафика на второй порт. Возможные значения: «объект»/«массив» |
|
|
Класс приоритета для pod, определяющий приоритет при планировании. Возможные значения: YAML-объект |
Отсутствует |
|
Дополнительные метки для pod. Возможные значения: YAML-объект |
|
|
Дополнительные аннотации для pod. Возможные значения: строка |
|
|
Аннотация с хешем конфигурации OpenBao. Возможные значения: |
|
|
Группа настроек для Kubernetes Service/ServiceAccount. Возможные значения: объект |
Отсутствует |
|
Создание сервиса для приложения, позволяя включить или отключить его доступность в сети. Возможные значения: |
|
|
Состоянием активности сервиса, включая его из маршрутизации трафика |
Отсутствует |
|
Аннотации к сервису, что может быть использовано для настройки дополнительных метаданных или поведения. Возможные значения: YAML-объект |
Отсутствует |
|
Дополнительные метки для активного сервиса. Возможные значения: YAML-объект |
|
|
Состояние резервного ( |
|
|
Включение/выключение резервного ( |
|
|
Аннотации к резервному сервису, что может быть использовано для настройки дополнительных метаданных или поведения. Возможные значения: «строка:строка» |
|
|
Дополнительные метки для резервного сервиса. Возможные значения: YAML-объект |
|
|
Конкретные pod для привязки к OpenBao, используя селектор меток для фильтрации целевых ресурсов. Возможные значения: YAML-объект |
|
|
Использование селектора экземпляров ( |
|
|
Семейства IP-адресов (IPv4 или IPv6), что использует OpenBao. Возможные значения: YAML-массив |
|
|
Поддерживаемые семейства IP (например, IPv4 или IPv6) для сервиса. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Адреса pod, которые еще не готовы ( |
|
|
Определение обработки внешних трафиков для сервисов. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Порт, на котором OpenBao будет слушать входящий трафик и перенаправлять его на соответствующие pod. Возможные значения: целое число |
|
|
Порт, к которому сервис OpenBao будет направлять трафик. Возможные значения: целое число |
|
|
Дополнительные аннотации для Kubernetes Service. Возможные значения: строка |
|
|
Дополнительные метки для Kubernetes Service. Возможные значения: YAML-объект |
|
|
Параметры хранения данных OpenBao |
Отсутствует |
|
Использование хранилища данных. Возможные значения: |
|
|
Размер хранилища данных для OpenBao. Возможные значения задаются в формате |
|
|
Путь для монтирования хранилища данных OpenBao. Возможные значения: объект |
|
|
Класс хранилища данных OpenBao. Возможные значения: объект |
|
|
Режим доступа к хранилищу данных OpenBao. Возможные значения: |
|
|
Аннотации хранилища данных. Возможные значения: «строка:строка» |
|
|
Метки хранилища данных. Возможные значения: «строка:строка» |
|
|
Политика PersistentVolumeClaim (PVC) после удаления pod. Возможные значения: YAML-объект |
|
|
Параметры для хранения данных аудита OpenBao |
Отсутствует |
|
Использование аудита. Возможные значения: |
|
|
Размер хранилища данных аудита OpenBao. Возможные значения задаются в формате |
|
|
Путь, по которому монтируется хранилище данных аудита. Возможные значения: объект |
|
|
Класс хранилища для данных аудита OpenBao. Возможные значения: объект |
|
|
Режим доступа для хранилища данных аудита OpenBao. Возможные значения: |
|
|
Аннотации хранилища данных аудита. Возможные значения: «строка:строка» |
|
|
Метки хранилища данных аудита. Возможные значения: «строка:строка» |
|
|
Режим разработки, где OpenBao работает без дальнейшей настройки |
Отсутствует |
|
Включение/выключение разработки режим для OpenBao. Возможные значения: |
|
|
|
|
|
Запуск OpenBao в автономном режиме, без необходимости в других компонентах или зависимостях, которые обычно требуются в кластерной среде |
Отсутствует |
|
Включение/выключение автономного режима на уровне Helm-чарта. Возможные значения: |
|
|
Конфигурация для автономного режима работы OpenBao |
|
|
Запуск OpenBao в режиме высокой доступности (High Availability) с использованием внешнего хранилища для данных и аудита |
Отсутствует |
|
Включение/выключение режима высокой доступности. Возможные значения: |
|
|
Количество реплик при развертывании в режиме высокой доступности. Возможные значения: целое число |
|
|
Адрес API для конфигурации в режиме высокой доступности. Возможные значения: |
|
|
Адрес кластера для конфигурации в режиме высокой доступности. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Настройка алгоритма Raft для обеспечения согласованности и репликации состояния между несколькими экземплярами в режиме высокой доступности |
Отсутствует |
|
Включение/выключение Raft в режиме высокой доступности. Возможные значения: |
|
|
Принудительное указание уникального идентификатора узла в Raft-кластере, чтобы узлы корректно различались и не конфликтовали при перезапусках или миграциях. Возможные значения: |
|
|
Конфигурация Raft-кластера (список узлов и их адреса) для режима высокой доступности. Возможные значения: объект |
|
|
Общая конфигурация режима высокой доступности. Возможные значения: объект |
|
|
Настройка |
Отсутствует |
|
Создание |
|
|
Максимальное количество pod, которые можно одновременно вывести из работы при прерываниях. Возможные значения: |
|
|
Настройки ServiceAccount, используемого для pod сервера |
Отсутствует |
|
Создание ServiceAccount Helm-чартом автоматически. Возможные значения: |
|
|
Имя ServiceAccount, который будет привязан к pod. Возможные значения: строка |
Отсутствует |
|
Создание секрета с долгоживущим токеном для ServiceAccount. Возможные значения: |
|
|
Аннотации к ресурсу ServiceAccount для интеграции с механизмами Kubernetes и внешними системами. Возможные значения: «строка:строка» |
|
|
Дополнительные метки к ServiceAccount. Возможные значения: YAML-объект |
|
|
Настройка |
|
|
Создание |
|
|
Настройки |
Отсутствует |
|
Аннотации к |
|
|
Определение политик безопасности и контекст выполнения |
Отсутствует |
|
Определение |
|
|
Определение |
|
|
Использование сетевого стека напрямую. Возможные значения: |
|
Значение по умолчанию параметра server.ingress.tls#
Значение по умолчанию параметра server.ingress.tls
openbao-value-3.yaml:
Значение по умолчанию параметра server.ingress.tls
- secretName: ingress-tls
hosts:
- openbao.{{ .Values.global.publicDomain | default "dapp.test" }}
Значение по умолчанию параметра server.affinity#
Значение по умолчанию параметра server.affinity
openbao-value-4.yaml:
Значение по умолчанию параметра server.affinity
podAntiAffinity:
requiredDuringSchedulingIgnoredDuringExecution:
- labelSelector:
matchLabels:
app.kubernetes.io/name: {{ template "openbao.name" . }}
app.kubernetes.io/instance: "{{ .Release.Name }}"
component: server
topologyKey: kubernetes.io/hostname
Значение по умолчанию параметра server.networkPolicy.ingress[0]#
Значение по умолчанию параметра server.networkPolicy.ingress[0]
openbao-value-5.yaml:
Значение по умолчанию параметра server.networkPolicy.ingress[0]
from:
- namespaceSelector: {}
ports:
- port: 8200
protocol: TCP
- port: 8201
protocol: TCP
Значение по умолчанию параметра server.standalone.config#
Значение по умолчанию параметра server.standalone.config
openbao-value-6.yaml:
Значение по умолчанию параметра server.standalone.config
ui = true
listener "tcp" {
tls_disable = 1
address = "[::]:8200"
cluster_address = "[::]:8201"
# Enable unauthenticated metrics access (necessary for Prometheus Operator)
telemetry {
unauthenticated_metrics_access = "true"
}
}
storage "file" {
path = "/openbao/data"
}
# Example configuration for using auto-unseal, using Google Cloud KMS. The
# GKMS keys must already exist, and the cluster must have a service account
# that is authorized to access GCP KMS.
#seal "gcpckms" {
# project = "openbao-helm-dev"
# region = "global"
# key_ring = "openbao-helm-unseal-kr"
# crypto_key = "openbao-helm-unseal-key"
#}
# Example configuration for enabling Prometheus metrics in your config.
telemetry {
prometheus_retention_time = "30s"
disable_hostname = true
}
Значение по умолчанию параметра server.ha.raft.config#
Значение по умолчанию параметра server.ha.raft.config
openbao-value-7.yaml:
Значение по умолчанию параметра server.ha.raft.config
ui = true
api_addr = "http://POD_IP:8200"
cluster_addr = "http://HOSTNAME.openbao-internal:8201"
listener "tcp" {
tls_disable = 1
address = "[::]:8200"
cluster_address = "[::]:8201"
# Enable unauthenticated metrics access (necessary for Prometheus Operator)
telemetry {
unauthenticated_metrics_access = "true"
}
}
storage "raft" {
path = "/openbao/data"
}
service_registration "kubernetes" {}
Значение по умолчанию параметра server.ha.config#
Значение по умолчанию параметра server.ha.config
openbao-value-8.yaml:
Значение по умолчанию параметра server.ha.config
ui = true
api_addr = "http://POD_IP:8200"
cluster_addr = "http://HOSTNAME.openbao-internal:8201"
listener "tcp" {
tls_disable = 1
address = "[::]:8200"
cluster_address = "[::]:8201"
}
# storage "consul" {
# path = "openbao"
# address = "HOST_IP:8500"
# }
service_registration "kubernetes" {}
# Example configuration for using auto-unseal, using Google Cloud KMS. The
# GKMS keys must already exist, and the cluster must have a service account
# that is authorized to access GCP KMS.
#seal "gcpckms" {
# project = "openbao-helm-dev-246514"
# region = "global"
# key_ring = "openbao-helm-unseal-kr"
# crypto_key = "openbao-helm-unseal-key"
#}
# Example configuration for enabling Prometheus metrics.
# If you are using Prometheus Operator you can enable a ServiceMonitor resource below.
# You may wish to enable unauthenticated metrics in the listener block above.
telemetry {
prometheus_retention_time = "30s"
disable_hostname = true
}
ui - параметры web UI, публикуемого чартом#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание и публикация UI-сервиса OpenBao. Возможные значения: |
|
|
Публикация адресов pod через Service, даже если pod еще не готовы. Возможные значения: |
|
|
Ограничение Service, чтобы выбирался только активный pod OpenBao. Возможные значения: |
|
|
Тип Service для UI. Возможные значения: |
|
|
Конкретный порт на узлах ( |
|
|
Внешний порт, через который UI будет доступен. Возможные значения: целое число |
|
|
Порт контейнера, на который Service будет перенаправлять трафик UI. Возможные значения: целое число |
|
|
Семейства IP-адресов (IPv4 или IPv6), что использует OpenBao. Возможные значения: YAML-массив |
Отсутствует |
|
Поддерживаемые семейства IP (например, IPv4 или IPv6). Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Определение обработки внешних трафиков для сервисов. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Аннотации к Kubernetes Service UI для интеграции. Возможные значения: «строка:строка» |
|
|
Дополнительные метки к Kubernetes Service UI. Возможные значения: YAML-объект |
|
csi - настройки CSI-провайдера для выдачи секретов/агента через Kubernetes CSI#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение/выключение компонента CSI в Helm-чарте. Возможные значения: |
|
|
Настройки образа контейнера для CSI. Возможные значения: YAML-объект |
Отсутствует |
|
Реестр для загрузки образа CSI. Возможные значения: строка, пустое значение. Используется значение, сформированное Helm-чартом |
|
|
Репозиторий образа контейнера CSI. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Тег образа контейнера CSI с версией и сборкой компонента. Возможные значения: строка |
|
|
Политика загрузки образа для Kubelet. Возможные значения: |
|
|
Список томов, доступных для всех контейнеров. Возможные значения: YAML-массив |
|
|
Список монтируемых томов для основного сервера контейнеров. Возможные значения: YAML-массив |
|
|
Ресурсы (CPU и память), которые будут выделены контейнеру. Возможные значения: объект |
|
|
Имя секрета, содержащего HMAC-ключи, используемые CSI-драйвером для аутентификации и подписи запросов. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Настройка |
Отсутствует |
|
Стратегия обновления |
Отсутствует |
|
Тип стратегии обновления |
|
|
Максимальное количество недоступных подов при обновлении. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Аннотации для |
|
|
Путь к CSI-провайдерам на хосте. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Путь к Kubelet на хосте. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Путь к конечной точке для провайдера. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Дополнительные метки для |
|
|
Политики безопасности для |
|
|
Определение |
|
|
Определение |
|
|
Настройки pod для CSI |
Отсутствует |
|
Аннотации для pod. Возможные значения: «строка:строка» |
|
|
Настройки pod для CSI-драйвера, чтобы работать на узлах с определенными |
|
|
Соответствие меткам узлов, на которых могут запускаться pod. Возможные значения: YAML-объект |
|
|
Правила «привязки» ( |
|
|
Дополнительные метки для pod. Возможные значения: YAML-объект |
|
|
Настройки агента CSI |
Отсутствует |
|
Включение/выключение агента CSI. Возможные значения: |
|
|
Дополнительные аргументы для агента CSI. Возможные значения: YAML-массив |
|
|
Настройки образа агента CSI |
Отсутствует |
|
Реестр для образа агента CSI. Возможные значения: строка, пустое значение. Используется значение, сформированное Helm-чартом |
|
|
Репозиторий образа агента CSI. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Тег образа агента с версией и сборкой компонента. Возможные значения: строка |
|
|
Политика загрузки образа для Kubelet. Возможные значения: |
|
|
Формат вывода логов. Доступные форматы: |
|
|
Уровень детализации логов. Доступные уровни: |
|
|
Ресурсы (CPU и память), которые будут выделены контейнеру. Возможные значения: объект |
|
|
Класс приоритета для pod, определяющий приоритет при планировании. Возможные значения: YAML-объект |
Отсутствует |
|
Настройки ServiceAccount для CSI |
Отсутствует |
|
Аннотации для ServiceAccount. Возможные значения: «строка:строка» |
|
|
Дополнительные метки к ServiceAccount. Возможные значения: YAML-объект |
|
|
Конфигурация проверки готовности контейнера |
Отсутствует |
|
Количество последовательных неудачных проверок готовности контейнера. Возможные значения: целое число |
|
|
Время задержки в секундах перед выполнением первой проверки готовности контейнера после запуска. Возможные значения: целое число |
|
|
Интервал времени в секундах между последовательными проверками готовности контейнера. Возможные значения: целое число |
|
|
Количество последовательных успешных проверок готовности. Возможные значения: целое число |
|
|
Максимальное время в секундах для ответа готовности прежде чем считать проверку неудачной. Возможные значения: целое число |
|
|
Определение пользовательских настроек работоспособности контейнера |
Отсутствует |
|
Количество попыток при неуспешной проверке. Возможные значения: целое число |
|
|
Время задержки в секундах перед выполнением первой |
|
|
Интервал времени в секундах между последовательными |
|
|
Количество последовательных успешных |
|
|
Максимальное время в секундах для ответа от |
|
|
Режим отладки для CSI-драйвера, увеличивая уровень логирования и подробность диагностических сообщений. Возможные значения: |
|
|
Дополнительные аргументы для CSI-провайдера |
|
serverTelemetry - интеграция метрик/мониторинга OpenBao Server с Prometheus Operator и related-объектами#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройки ServiceMonitor |
Отсутствует |
|
Включение/выключение |
|
|
Метки селектора для |
|
|
Интервал сбора метрик. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Время ожидания сбора метрик. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Настройки TLS для безопасного подключения. Возможные значения: YAML-объект |
|
|
Авторизационные данные. Возможные значения: YAML-объект |
|
|
Значение scrapeClass для использования в ServiceMonitor. Возможные значения: строка. Может указываться в формате Helm-шаблона |
Отсутствует |
|
Настройки конфигурации для правил Prometheus |
Отсутствует |
|
Включение/выключение правил Prometheus. Возможные значения: |
|
|
Метки селектора для |
|
|
Правила мониторинга для Prometheus. Возможные значения: YAML-массив объектов |
|
|
Настройки конфигурации дашборда. Возможные значения: YAML-объект |
Отсутствует |
|
Включение/выключение дашборда. Возможные значения: |
|
|
Добавляет метку по умолчанию: |
|
|
Дополнительные метки для дашборда |
|
|
Дополнительные аннотации для дашборда |
|
extraObjects - дополнительные Kubernetes-объекты, применяемые вместе с релизом#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Список дополнительных манифестов, которые Helm применит вместе с чартом (CRD, RBAC, |
|
snapshotAgent - настройки агента снапшотов для обслуживания кластера OpenBao#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение/выключение компонента или функции на уровне Helm-чарта. Возможные значения: |
|
|
Дополнительные аннотации агента. Используются для интеграций с политиками безопасности, мониторингом, аудитом и т.д. Возможные значения: YAML-строка |
|
|
Расписание запуска |
|
|
Настройка политики перезапуска. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Учетные данные для Kubernetes Service/ServiceAccount |
Отсутствует |
|
Создание нового сервисного аккаунта или использование уже существующего. Возможные значения: |
|
|
Имя сервисного аккаунта. Если значение не указано, имя будет сгенерировано автоматически. Возможные значения: строка |
Отсутствует |
|
Дополнительные аннотации для сервисного аккаунта. Используются для интеграций с политиками безопасности, мониторингом, аудитом и т.д. Возможные значения: YAML-строка |
|
|
Дополнительные метки. Возможные значения: YAML-объект |
|
|
Настройки образа для агента снимков |
Отсутствует |
|
Путь к репозиторию образа (включая пространство имен) для данного компонента. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Тег образа с версией и сборкой компонента. Возможные значения: строка |
|
|
Добавление дополнительных томов для |
|
|
Учетные данные S3 для доступа к бакетам. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Настройки конфигурации для агента снимков |
Отсутствует |
|
Хост S3-хранилища. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Бакет S3-хранилища. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Путь к бакету в S3-хранилище. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Срок (в днях), после которого снепшоты будут удалены из S3-хранилища. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Дополнительные флаги для утилиты командной строки. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Путь для аутентификации. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Роль. Возможные значения: строка. Может указываться в формате Helm-шаблона |
|
|
Ресурсы, которые будут выделены контейнерам. Возможные значения: объект |
|
|
Контекст безопасности для запуска контейнеров |
|
|
Контекст безопасности на уровне pod. Возможные значения: YAML-объект |
|
|
Контекст безопасности на уровне контейнера. Возможные значения: YAML-объект |
|