fix(minio) — déclarer minio dans la liste centrale des applications Vault #19

Merged
arcodange merged 1 commits from claude/minio-role into main 2026-07-25 18:37:47 +02:00
Owner

Corrige l'échec CI role "gitea_cicd_minio" could not be foundmon oubli dans la PR #18.

Diagnostic

Les rôles CI gitea_cicd_<app> ne naissent pas dans l'IaC de l'application : ils viennent du module app_policy, appliqué centralement par hashicorp-vault/iac pour chaque entrée de terraform.tfvars. J'ai posé minio/iac — qui s'authentifie avec ce rôle — sans alimenter la liste. Le run tentait donc de s'authentifier avec un rôle que personne n'avait créé : amorçage circulaire.

Le correctif

  • hashicorp-vault/iac/terraform.tfvars : minio ajouté aux applications, avec service_account_namespaces = ["tools"] — exactement comme crowdsec et plausible.
  • .gitea/workflows/vault.yaml : les triggers couvrent désormais *.tfvars en plus de *.tf. C'est précisément là que vit la liste des applications — sans ça, ajouter une app ne déclenche jamais la création de son rôle, le piège qui vient de mordre. Les ancres YAML des triggers sont retirées au passage (une ancre dans un trigger Gitea Actions fait taire push et pull_request en silence — vécu sur arcodange/kadans, issues 113→117 ; c'est vraisemblablement pourquoi ce workflow ne partait qu'à la main).
  • minio/README.md : l'ordre de mise en service énonce maintenant les deux étapes et nomme l'erreur exacte à laquelle on s'expose en les inversant.

Ordre à suivre après merge

  1. Workflow Hashicorp Vault → crée gitea_cicd_minio.
  2. Workflow MinIO → applique minio/iac (rôle Kubernetes + génération du mot de passe root dans kvv2/minio/config).
  3. ArgoCD synchronise ; vérifier kubectl -n tools get vaultstaticsecret minio puis les pods.

🤖 Generated with Claude Code

Corrige l'échec CI `role "gitea_cicd_minio" could not be found` — **mon oubli** dans la PR #18. ## Diagnostic Les rôles CI `gitea_cicd_<app>` ne naissent **pas** dans l'IaC de l'application : ils viennent du module `app_policy`, appliqué **centralement** par `hashicorp-vault/iac` pour chaque entrée de `terraform.tfvars`. J'ai posé `minio/iac` — qui s'authentifie **avec** ce rôle — sans alimenter la liste. Le run tentait donc de s'authentifier avec un rôle que personne n'avait créé : amorçage circulaire. ## Le correctif - **`hashicorp-vault/iac/terraform.tfvars`** : `minio` ajouté aux `applications`, avec `service_account_namespaces = ["tools"]` — exactement comme `crowdsec` et `plausible`. - **`.gitea/workflows/vault.yaml`** : les triggers couvrent désormais `*.tfvars` en plus de `*.tf`. C'est précisément là que vit la liste des applications — sans ça, **ajouter une app ne déclenche jamais la création de son rôle**, le piège qui vient de mordre. Les **ancres YAML** des triggers sont retirées au passage (une ancre dans un trigger Gitea Actions fait taire `push` **et** `pull_request` en silence — vécu sur `arcodange/kadans`, issues 113→117 ; c'est vraisemblablement pourquoi ce workflow ne partait qu'à la main). - **`minio/README.md`** : l'ordre de mise en service énonce maintenant les **deux** étapes et nomme l'erreur exacte à laquelle on s'expose en les inversant. ## Ordre à suivre après merge 1. Workflow **Hashicorp Vault** → crée `gitea_cicd_minio`. 2. Workflow **MinIO** → applique `minio/iac` (rôle Kubernetes + génération du mot de passe root dans `kvv2/minio/config`). 3. ArgoCD synchronise ; vérifier `kubectl -n tools get vaultstaticsecret minio` puis les pods. 🤖 Generated with [Claude Code](https://claude.com/claude-code)
arcodange added 1 commit 2026-07-25 18:23:21 +02:00
fix(minio) — déclarer minio dans la liste centrale des applications Vault
Helm Charts / Application charts pgcat (pull_request) Has been skipped
Helm Charts / Detect changed charts (push) Successful in 1m6s
Helm Charts / Detect changed charts (pull_request) Successful in 24s
Hashicorp Vault / Auth with gitea for vault (push) Failing after 8m38s
Hashicorp Vault / Tofu - Vault IAC (push) Has been skipped
Helm Charts / Library charts tool (pull_request) Has been skipped
Helm Charts / Library charts tool (push) Has been skipped
Hashicorp Vault / Tofu - Vault IAC (pull_request) Has been skipped
Hashicorp Vault / Auth with gitea for vault (pull_request) Failing after 8m40s
Helm Charts / Application charts pgcat (push) Has been skipped
d146affbcd
CI en échec sur le workflow MinIO : role "gitea_cicd_minio" could not be found.

Diagnostic : les rôles CI gitea_cicd_<app> ne naissent PAS dans l'IaC de
l'application — ils viennent du module app_policy, appliqué centralement par
hashicorp-vault/iac pour chaque entrée de terraform.tfvars. J'avais posé
minio/iac (qui s'authentifie AVEC ce rôle) sans alimenter la liste : le run
tentait donc de s'authentifier avec un rôle que personne n'avait créé. Amorçage
circulaire, entièrement de mon fait.

- hashicorp-vault/iac/terraform.tfvars : minio ajouté aux applications, avec
  service_account_namespaces = ["tools"] comme crowdsec et plausible ;
- .gitea/workflows/vault.yaml : les triggers couvrent désormais *.tfvars en
  plus de *.tf. C'est là que vit la liste des applications : sans ça, ajouter
  une app ne déclenchait jamais la création de son rôle — le piège qui vient
  de mordre. Les ancres YAML des triggers sont retirées au passage (une ancre
  dans un trigger Gitea Actions fait taire push ET pull_request en silence,
  vécu sur arcodange/kadans, issues 113→117 ; c'est probablement pourquoi ce
  workflow ne partait qu'à la main) ;
- minio/README.md : l'ordre de mise en service dit maintenant les DEUX étapes
  et nomme l'erreur exacte à laquelle on s'expose en les inversant.

Co-Authored-By: Claude Opus 5 <[email protected]>
Claude-Session: https://claude.ai/code/session_01CoafGWmRVESaWX819USUUA
arcodange merged commit dce19141a8 into main 2026-07-25 18:37:47 +02:00
Sign in to join this conversation.
No Reviewers
No labels
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: arcodange-org/tools#19