8ce1b5f6bd
The internal intermediate CA re-key broke CA consumers because Reloader ignored Secrets and could not restart on the vault-ca-cert Secret. Enabling generic secret watching naively would restart every workload on each Vault/VSO secret rotation, so this scopes existing auto annotations to ConfigMaps and makes secret reload opt-in per Secret. - set reloader ignoreSecrets: false so Secrets are watched - convert every generic reloader.stakater.com/auto to the configmap-only configmap.reloader.stakater.com/auto form (22 annotations, 19 files) - add explicit secret.reloader.stakater.com/reload: "vault-ca-cert" to the CA consumers (artifactapi api, cephrgw-operator, puppetserver master+compiler, litellm, logarchiver) so CA rotation restarts them - add secret.reloader.stakater.com/reload: "kanidm-tls" so the cert-manager leaf renewal rolls kanidm - add docs/ca-rotation.md runbook and index it Closes #326 Claude-Session: https://claude.ai/code/session_01JUoARVdmhxKQHyyyp1pxeT
35 lines
1.1 KiB
YAML
35 lines
1.1 KiB
YAML
---
|
|
reloader:
|
|
autoReloadAll: false
|
|
isArgoRollouts: true
|
|
# Watch Secrets so opt-in secret.reloader.stakater.com/reload works (issue
|
|
# #326). Workloads use configmap-only auto by default; Vault/VSO-rotated
|
|
# Secrets do NOT trigger restarts unless explicitly named.
|
|
ignoreSecrets: false
|
|
ignoreConfigMaps: false
|
|
ignoreJobs: true
|
|
ignoreCronJobs: true
|
|
reloadOnCreate: true
|
|
reloadOnDelete: false
|
|
syncAfterRestart: false
|
|
reloadStrategy: default # Set to default, env-vars or annotations
|
|
ignoreNamespaces: "" # Comma separated list of namespaces to ignore
|
|
namespaceSelector: "" # Comma separated list of k8s label selectors for namespaces selection
|
|
resourceLabelSelector: "" # Comma separated list of k8s label selectors for configmap/secret selection
|
|
logFormat: "" # json
|
|
logLevel: info # Log level to use (trace, debug, info, warning, error, fatal and panic)
|
|
watchGlobally: true
|
|
enableHA: true
|
|
deployment:
|
|
replicas: 2
|
|
resources:
|
|
limits:
|
|
cpu: "100m"
|
|
memory: "512Mi"
|
|
requests:
|
|
cpu: "10m"
|
|
memory: "128Mi"
|
|
podDisruptionBudget:
|
|
enabled: true
|
|
maxUnavailable: 1
|