Corrige l'échec CI role "gitea_cicd_minio" could not be found — mon oubli dans la PR #18.
Diagnostic
Les rôles CI gitea_cicd_<app> ne naissent pas dans l'IaC de l'application : ils viennent du module app_policy, appliqué centralement par hashicorp-vault/iac pour chaque entrée de terraform.tfvars. J'ai posé minio/iac — qui s'authentifie avec ce rôle — sans alimenter la liste. Le run tentait donc de s'authentifier avec un rôle que personne n'avait créé : amorçage circulaire.
Le correctif
hashicorp-vault/iac/terraform.tfvars : minio ajouté aux applications, avec service_account_namespaces = ["tools"] — exactement comme crowdsec et plausible.
.gitea/workflows/vault.yaml : les triggers couvrent désormais *.tfvars en plus de *.tf. C'est précisément là que vit la liste des applications — sans ça, ajouter une app ne déclenche jamais la création de son rôle, le piège qui vient de mordre. Les ancres YAML des triggers sont retirées au passage (une ancre dans un trigger Gitea Actions fait taire pushetpull_request en silence — vécu sur arcodange/kadans, issues 113→117 ; c'est vraisemblablement pourquoi ce workflow ne partait qu'à la main).
minio/README.md : l'ordre de mise en service énonce maintenant les deux étapes et nomme l'erreur exacte à laquelle on s'expose en les inversant.
Ordre à suivre après merge
Workflow Hashicorp Vault → crée gitea_cicd_minio.
Workflow MinIO → applique minio/iac (rôle Kubernetes + génération du mot de passe root dans kvv2/minio/config).
ArgoCD synchronise ; vérifier kubectl -n tools get vaultstaticsecret minio puis les pods.
Corrige l'échec CI `role "gitea_cicd_minio" could not be found` — **mon oubli** dans la PR #18.
## Diagnostic
Les rôles CI `gitea_cicd_<app>` ne naissent **pas** dans l'IaC de l'application : ils viennent du module `app_policy`, appliqué **centralement** par `hashicorp-vault/iac` pour chaque entrée de `terraform.tfvars`. J'ai posé `minio/iac` — qui s'authentifie **avec** ce rôle — sans alimenter la liste. Le run tentait donc de s'authentifier avec un rôle que personne n'avait créé : amorçage circulaire.
## Le correctif
- **`hashicorp-vault/iac/terraform.tfvars`** : `minio` ajouté aux `applications`, avec `service_account_namespaces = ["tools"]` — exactement comme `crowdsec` et `plausible`.
- **`.gitea/workflows/vault.yaml`** : les triggers couvrent désormais `*.tfvars` en plus de `*.tf`. C'est précisément là que vit la liste des applications — sans ça, **ajouter une app ne déclenche jamais la création de son rôle**, le piège qui vient de mordre. Les **ancres YAML** des triggers sont retirées au passage (une ancre dans un trigger Gitea Actions fait taire `push` **et** `pull_request` en silence — vécu sur `arcodange/kadans`, issues 113→117 ; c'est vraisemblablement pourquoi ce workflow ne partait qu'à la main).
- **`minio/README.md`** : l'ordre de mise en service énonce maintenant les **deux** étapes et nomme l'erreur exacte à laquelle on s'expose en les inversant.
## Ordre à suivre après merge
1. Workflow **Hashicorp Vault** → crée `gitea_cicd_minio`.
2. Workflow **MinIO** → applique `minio/iac` (rôle Kubernetes + génération du mot de passe root dans `kvv2/minio/config`).
3. ArgoCD synchronise ; vérifier `kubectl -n tools get vaultstaticsecret minio` puis les pods.
🤖 Generated with [Claude Code](https://claude.com/claude-code)
CI en échec sur le workflow MinIO : role "gitea_cicd_minio" could not be found.
Diagnostic : les rôles CI gitea_cicd_<app> ne naissent PAS dans l'IaC de
l'application — ils viennent du module app_policy, appliqué centralement par
hashicorp-vault/iac pour chaque entrée de terraform.tfvars. J'avais posé
minio/iac (qui s'authentifie AVEC ce rôle) sans alimenter la liste : le run
tentait donc de s'authentifier avec un rôle que personne n'avait créé. Amorçage
circulaire, entièrement de mon fait.
- hashicorp-vault/iac/terraform.tfvars : minio ajouté aux applications, avec
service_account_namespaces = ["tools"] comme crowdsec et plausible ;
- .gitea/workflows/vault.yaml : les triggers couvrent désormais *.tfvars en
plus de *.tf. C'est là que vit la liste des applications : sans ça, ajouter
une app ne déclenchait jamais la création de son rôle — le piège qui vient
de mordre. Les ancres YAML des triggers sont retirées au passage (une ancre
dans un trigger Gitea Actions fait taire push ET pull_request en silence,
vécu sur arcodange/kadans, issues 113→117 ; c'est probablement pourquoi ce
workflow ne partait qu'à la main) ;
- minio/README.md : l'ordre de mise en service dit maintenant les DEUX étapes
et nomme l'erreur exacte à laquelle on s'expose en les inversant.
Co-Authored-By: Claude Opus 5 <[email protected]>
Claude-Session: https://claude.ai/code/session_01CoafGWmRVESaWX819USUUA
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Corrige l'échec CI
role "gitea_cicd_minio" could not be found— mon oubli dans la PR #18.Diagnostic
Les rôles CI
gitea_cicd_<app>ne naissent pas dans l'IaC de l'application : ils viennent du moduleapp_policy, appliqué centralement parhashicorp-vault/iacpour chaque entrée deterraform.tfvars. J'ai poséminio/iac— qui s'authentifie avec ce rôle — sans alimenter la liste. Le run tentait donc de s'authentifier avec un rôle que personne n'avait créé : amorçage circulaire.Le correctif
hashicorp-vault/iac/terraform.tfvars:minioajouté auxapplications, avecservice_account_namespaces = ["tools"]— exactement commecrowdsecetplausible..gitea/workflows/vault.yaml: les triggers couvrent désormais*.tfvarsen plus de*.tf. C'est précisément là que vit la liste des applications — sans ça, ajouter une app ne déclenche jamais la création de son rôle, le piège qui vient de mordre. Les ancres YAML des triggers sont retirées au passage (une ancre dans un trigger Gitea Actions fait tairepushetpull_requesten silence — vécu surarcodange/kadans, issues 113→117 ; c'est vraisemblablement pourquoi ce workflow ne partait qu'à la main).minio/README.md: l'ordre de mise en service énonce maintenant les deux étapes et nomme l'erreur exacte à laquelle on s'expose en les inversant.Ordre à suivre après merge
gitea_cicd_minio.minio/iac(rôle Kubernetes + génération du mot de passe root danskvv2/minio/config).kubectl -n tools get vaultstaticsecret miniopuis les pods.🤖 Generated with Claude Code