Import live vault-issuer ClusterIssuer into GitOps
ci/woodpecker/pr/vector-test Pipeline was successful
ci/woodpecker/pr/pre-commit Pipeline was successful
ci/woodpecker/pr/kubeconform Pipeline was successful

The vault-issuer ClusterIssuer is applied out-of-band (Helm) and referenced
by ~15 Gateways, but is not tracked in GitOps, causing config drift.

- Add apps/base/cert-manager/clusterissuer_vault-issuer.yaml capturing the
  live spec byte-faithfully (vault.service.consul pki_int/sign/servers_default,
  k8s auth mount k8s/au/syd1, role cert_manager_issuer, SA cert-manager-vault-issuer,
  caBundleSecretRef vault-ca-cert).
- Register the manifest in the cert-manager base kustomization.

Claude-Session: https://claude.ai/code/session_01JUoARVdmhxKQHyyyp1pxeT
This commit is contained in:
Ben Vincent
2026-08-02 17:19:21 +10:00
parent 8d70149467
commit 321192c4c7
2 changed files with 28 additions and 0 deletions
@@ -0,0 +1,27 @@
---
apiVersion: cert-manager.io/v1
kind: ClusterIssuer
metadata:
name: vault-issuer
labels:
app.kubernetes.io/instance: cert-manager-config
app.kubernetes.io/managed-by: Helm
app.kubernetes.io/name: cert-manager-config
annotations:
meta.helm.sh/release-name: cert-manager-clusterissuer
meta.helm.sh/release-namespace: cert-manager
spec:
vault:
server: https://vault.service.consul:8200
path: pki_int/sign/servers_default
caBundleSecretRef:
key: ca.crt
name: vault-ca-cert
auth:
kubernetes:
mountPath: /v1/auth/k8s/au/syd1
role: cert_manager_issuer
serviceAccountRef:
name: cert-manager-vault-issuer
audiences:
- vault
@@ -7,4 +7,5 @@ resources:
- serviceaccount.yaml
- clusterrole.yaml
- clusterrolebinding.yaml
- clusterissuer_vault-issuer.yaml
- vmservicescrape.yaml