fix: kustomization syntax + add RBAC for new namespaces

- Fix sops-secrets kustomization: use generatorOptions instead of
  per-generator disableNameSuffixHash (invalid field)
- Add RoleBindings for portfolio, poimen, dashboard namespaces
  so authentik-provisioner can create secrets there
This commit is contained in:
2026-09-03 16:30:28 -07:00
parent d146f7e3af
commit c29b4d8656
2 changed files with 49 additions and 6 deletions
+7 -6
View File
@@ -1,9 +1,10 @@
apiVersion: kustomize.config.k8s.io/v1beta1
kind: Kustomization
secretGenerator:
- name: portfolio-secrets
namespace: portfolio
disableNameSuffixHash: true
envs:
- portfolio-secrets.enc.env
# Disable hash suffix for all generated secrets (stable names)
generatorOptions:
disableNameSuffixHash: true
# SOPS-encrypted secrets via ksops generator
generators:
- secret-generator.yaml
@@ -143,6 +143,48 @@ roleRef:
name: authentik-provisioner
apiGroup: rbac.authorization.k8s.io
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
name: authentik-provisioner
namespace: portfolio
subjects:
- kind: ServiceAccount
name: authentik-provisioner
namespace: iam
roleRef:
kind: ClusterRole
name: authentik-provisioner
apiGroup: rbac.authorization.k8s.io
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
name: authentik-provisioner
namespace: poimen
subjects:
- kind: ServiceAccount
name: authentik-provisioner
namespace: iam
roleRef:
kind: ClusterRole
name: authentik-provisioner
apiGroup: rbac.authorization.k8s.io
---
apiVersion: rbac.authorization.k8s.io/v1
kind: RoleBinding
metadata:
name: authentik-provisioner
namespace: dashboard
subjects:
- kind: ServiceAccount
name: authentik-provisioner
namespace: iam
roleRef:
kind: ClusterRole
name: authentik-provisioner
apiGroup: rbac.authorization.k8s.io
---
apiVersion: batch/v1
kind: Job
metadata: