42 lines
1.6 KiB
YAML
42 lines
1.6 KiB
YAML
---
|
||
# Секреты доступа к приватному реестру внутри кластера.
|
||
# Требуют поднятого k3s — включается из platform.yml после первой волны.
|
||
#
|
||
# Манифест собирается из шаблона и ключа сервисного аккаунта, применяется
|
||
# kubectl'ом и сразу удаляется: в нём секрет в открытом виде.
|
||
# Ключ уже прочитан в registry_key_content задачей из registry.yml.
|
||
|
||
- name: Отрендерить манифест секретов реестра
|
||
ansible.builtin.template:
|
||
src: registry-secret.yaml.j2
|
||
dest: "{{ deploy_dir }}/k3s/registry-secret.yaml"
|
||
owner: root
|
||
group: root
|
||
mode: "0600"
|
||
no_log: true
|
||
|
||
# ./k3s смонтирован в k3s-server как /output — отсюда и путь.
|
||
- name: Применить секреты реестра в кластере
|
||
ansible.builtin.command:
|
||
argv:
|
||
- "{{ compose_cmd.split()[0] }}"
|
||
- compose
|
||
- exec
|
||
- "-T"
|
||
- k3s-server
|
||
- kubectl
|
||
- apply
|
||
- "-f"
|
||
- /output/registry-secret.yaml
|
||
chdir: "{{ deploy_dir }}"
|
||
register: registry_secret_apply
|
||
changed_when: >-
|
||
'created' in registry_secret_apply.stdout or
|
||
'configured' in registry_secret_apply.stdout
|
||
|
||
# Удаляем всегда, в том числе если apply упал: файл содержит ключ.
|
||
- name: Удалить манифест секретов с хоста
|
||
ansible.builtin.file:
|
||
path: "{{ deploy_dir }}/k3s/registry-secret.yaml"
|
||
state: absent
|