ci: add buildkit_config CA trust for artifactapi push #6

Merged
benvin merged 1 commits from benvin/buildx-ca-config into main 2026-08-15 18:46:51 +10:00
Member

Why

The buildx docker-bootapi push step runs buildkitd in its own container. buildkitd must trust artifactapi's internal (Vault) CA to push over TLS. The plugin image bakes the CA at /etc/docker/certs.d/artifactapi.k8s.syd1.au.unkin.net/ca.crt, but buildx does not pass it to the builder unless buildkit_config references it. This is the same fix proven in jellyfin-ha v0.1.2.

Changes

  • Add settings.buildkit_config to the docker-bootapi push step in .woodpecker/docker.yaml, pointing the buildkit registry config at the in-image artifactapi CA cert.
## Why The buildx `docker-bootapi` push step runs buildkitd in its own container. buildkitd must trust artifactapi's internal (Vault) CA to push over TLS. The plugin image bakes the CA at `/etc/docker/certs.d/artifactapi.k8s.syd1.au.unkin.net/ca.crt`, but buildx does not pass it to the builder unless `buildkit_config` references it. This is the same fix proven in jellyfin-ha v0.1.2. ## Changes - Add `settings.buildkit_config` to the `docker-bootapi` push step in `.woodpecker/docker.yaml`, pointing the buildkit registry config at the in-image artifactapi CA cert.
unkin-agent added 1 commit 2026-08-15 18:30:45 +10:00
ci: add buildkit_config CA trust for artifactapi push
ci/woodpecker/pr/build Pipeline was successful
ci/woodpecker/pr/pre-commit Pipeline was successful
ci/woodpecker/pr/test Pipeline was successful
fae0cde692
benvin merged commit ca86d9cedc into main 2026-08-15 18:46:51 +10:00
benvin deleted branch benvin/buildx-ca-config 2026-08-15 18:46:51 +10:00
Sign in to join this conversation.