--- # Секреты доступа к приватному реестру внутри кластера. # Требуют поднятого k3s — включается из platform.yml после первой волны. # # Манифест собирается из шаблона и ключа сервисного аккаунта, применяется # kubectl'ом и сразу удаляется: в нём секрет в открытом виде. # Ключ уже прочитан в registry_key_content задачей из registry.yml. - name: Отрендерить манифест секретов реестра ansible.builtin.template: src: registry-secret.yaml.j2 dest: "{{ deploy_dir }}/k3s/registry-secret.yaml" owner: root group: root mode: "0600" no_log: true # ./k3s смонтирован в k3s-server как /output — отсюда и путь. - name: Применить секреты реестра в кластере ansible.builtin.command: argv: - "{{ compose_cmd.split()[0] }}" - compose - exec - "-T" - k3s-server - kubectl - apply - "-f" - /output/registry-secret.yaml chdir: "{{ deploy_dir }}" register: registry_secret_apply changed_when: >- 'created' in registry_secret_apply.stdout or 'configured' in registry_secret_apply.stdout # Удаляем всегда, в том числе если apply упал: файл содержит ключ. - name: Удалить манифест секретов с хоста ansible.builtin.file: path: "{{ deploy_dir }}/k3s/registry-secret.yaml" state: absent