From 7817c3531a6af26592b3442637e45ed22a345554 Mon Sep 17 00:00:00 2001 From: unkin-agent Date: Sun, 27 Sep 2026 10:18:16 +1000 Subject: [PATCH] Let terraform-authentik read the vlogs OIDC client secret vlogs is the first app to need a second OIDC secret in a namespace that already has one, so the one-per-namespace oauth-credentials wildcard does not cover it and the authentik plan fails on a denied kv read. - grant read on kv/kubernetes/namespace/logging/default/vlogs-oauth-credentials --- policies/kv/service/terraform/authentik.yaml | 5 +++++ 1 file changed, 5 insertions(+) diff --git a/policies/kv/service/terraform/authentik.yaml b/policies/kv/service/terraform/authentik.yaml index 466d4a6..09ba06a 100644 --- a/policies/kv/service/terraform/authentik.yaml +++ b/policies/kv/service/terraform/authentik.yaml @@ -10,6 +10,11 @@ rules: - path: "kv/data/kubernetes/namespace/+/default/oauth-credentials" capabilities: - read + # Second OIDC client in an already-onboarded namespace, so it cannot use the + # one-per-namespace oauth-credentials path above. + - path: "kv/data/kubernetes/namespace/logging/default/vlogs-oauth-credentials" + capabilities: + - read auth: approle: -- 2.47.3