fix(vault) — un PDB pour les évictions volontaires, OnRootMismatch pour les remounts
Ce Vault tourne en standalone (Shamir, un seul réplica, pas d'auto-unseal) : toute interruption de pod exige un unseal humain ensuite. Le PDB du sous-chart vendored ne se rend qu'en mode HA (server.ha.disruptionBudget, gardé par `eq .mode "ha"`), donc jamais ici — il en fallait un écrit à la main. Par ailleurs chaque remount du volume déclenchait un chown -R complet du fsGroup, mesuré à ~9 min sur ce PVC (event kubelet VolumePermissionChangeInProgress, suggestion du kubelet lui-même). Avec OnRootMismatch, un remount dont le propriétaire racine est déjà correct saute ce chown. Le PDB ne protège que des évictions volontaires (drain, descheduler) — pas d'une panne de nœud ni d'une suppression manuelle.
This commit is contained in:
@@ -9,6 +9,20 @@ vault: &vault_config
|
||||
auditStorage:
|
||||
enabled: true
|
||||
|
||||
statefulSet:
|
||||
securityContext:
|
||||
pod:
|
||||
# Le défaut du chart (runAsNonRoot/runAsGroup/runAsUser/fsGroup) est repris tel
|
||||
# quel ici — seul fsGroupChangePolicy s'ajoute. Sans lui, chaque remount du
|
||||
# volume (même sur le MÊME nœud) déclenche un chown -R complet ; mesuré à ~9 min
|
||||
# sur ce PVC (kubelet event "VolumePermissionChangeInProgress"). OnRootMismatch
|
||||
# saute le chown si le propriétaire racine est déjà bon.
|
||||
runAsNonRoot: true
|
||||
runAsGroup: 1000
|
||||
runAsUser: 100
|
||||
fsGroup: 1000
|
||||
fsGroupChangePolicy: OnRootMismatch
|
||||
|
||||
ingress:
|
||||
enabled: true
|
||||
annotations:
|
||||
|
||||
Reference in New Issue
Block a user