Skip to content

Feat/vault certmanager eso fixes#29

Merged
JackMaarek merged 6 commits into
mainfrom
feat/vault-certmanager-eso-fixes
Mar 24, 2026
Merged

Feat/vault certmanager eso fixes#29
JackMaarek merged 6 commits into
mainfrom
feat/vault-certmanager-eso-fixes

Conversation

@JackMaarek

Copy link
Copy Markdown
Collaborator

What

Why

Changes

  • path/to/file — reason

Checklist

  • Branch is based on latest main (git log --oneline main..HEAD)
  • No env-specific values on main-bound files
    grep -r "env: dev\|eu-west-3\|k8s-platform-dev\|esoIrsaRoleArn: \"\"" argocd/ kubernetes/helm/
  • No unreplaced placeholder in manifests (only allowed in ApplicationSet elements:)
    grep -r "__ENV__\|__CLUSTER_NAME__" kubernetes/manifests/ kubernetes/helm/
  • Commit messages follow Conventional Commits (type(scope): description)
  • No file exceeds 200 lines (find . -name "*.yaml" -o -name "*.go" | xargs wc -l | sort -rn | head -20)
  • No secrets or credentials committed (git diff main --name-only | xargs grep -l "password\|secret\|token\|key" 2>/dev/null)
  • ArgoCD wave order documented in comments if sync order matters
  • SRP respected — one file, one responsibility

Testing

  • kubectl apply --dry-run=server on changed manifests
  • ArgoCD sync validated on local cluster (Kind)
  • No new CrashLoopBackOff or ImagePullBackOff after sync

Notes for reviewer

Add Vault Helm chart (0.29.1) in dev mode with in-memory storage,
ClusterSecretStore pointing to Vault for ESO, vault namespace,
and update platform project with vault/cert-manager destinations,
jetstack repo, ClusterIssuer/ClusterSecretStore permissions.

Update image registry policy to allow hashicorp images and
exclude external-secrets namespace from registry checks.
Add cert-manager Helm chart (v1.20.0) ApplicationSet at wave 15,
ClusterIssuer ApplicationSet at wave 16 with selfsigned-issuer
for Kind dev, and cert-manager namespace with istio disabled.
istio-init requires NET_ADMIN/NET_RAW and runAsUser=0, violating
PodSecurity restricted. ESO is an infra operator not serving mesh
traffic, same exemption pattern as monitoring/kyverno.

Also update ESO sync-wave to 1, add istio-ingress namespace,
update namespaces ApplicationSet, and kyverno policy wave to 13.
Restore __ENV__, __TARGET_REVISION__, __AWS_REGION__,
__ESO_IRSA_ROLE_ARN__, __REPO_URL__, __CLUSTER_NAME__ placeholders
in all ApplicationSets, projects, docs examples, and prometheus values.

Update sync waves: istio mesh-config→5, security→3, telemetry→4,
monitoring prometheus→8, loki→7, promtail→6, dashboards→10,
datasources→9, servicemonitors→11, opencost→14, kyverno→12-13.
Interactive script to seed Vault dev mode with Grafana admin
credentials, GHCR pull token (auto-detected from gh CLI),
and optional application secrets.
@JackMaarek
JackMaarek merged commit 3831d6f into main Mar 24, 2026
5 of 6 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant