# Scoped operator access for temporal-admins: temporal-worker + its dynamic # config only. temporal-db-* (CNPG-managed) and webhook-server-cert stay # excluded. Inert until kube-apiserver's OIDC wiring lands. apiVersion: rbac.authorization.k8s.io/v1 kind: Role metadata: name: temporal-operator namespace: temporal rules: - apiGroups: ["apps"] resources: ["deployments"] resourceNames: ["temporal-worker"] verbs: ["get", "list", "watch", "update", "patch"] - apiGroups: [""] resources: ["configmaps"] resourceNames: ["temporal-dynamic-config"] verbs: ["get", "list", "watch", "update", "patch"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: RoleBinding metadata: name: temporal-admins-binding namespace: temporal subjects: - kind: Group name: "oidc:temporal-admins" apiGroup: rbac.authorization.k8s.io roleRef: kind: Role name: temporal-operator apiGroup: rbac.authorization.k8s.io