Active les creds du CronJob de backup Dolibarr dédié (erp#32) sans dupliquer de secret ni emprunter le secret Longhorn cross-namespace.
Ajoute une liste optionnelle kv_read_paths au module app_policy (défaut []) : la policy runtime env=prod d'une app peut lire des paths kvv2 supplémentaires. Plumbée dans le schéma applications + l'appel du module (règle dynamic, read+list).
Posée pour erp :
kv_read_paths=["kvv2/data/longhorn/gcs-backup"]
→ le VaultStaticSecret du CronJob (chart erp, gated) lit les creds HMAC GCS existants avec le rôle Vault d'erp.
Surface : no-op pour toutes les autres apps (défaut []). Seule la policy runtime erp gagne une règle read,list. Validé tofu init (graphe parse OK ; l'erreur validate restante = auth JWT du provider, fournie par la CI).
Active les creds du **CronJob de backup Dolibarr dédié** ([erp#32](https://gitea.arcodange.lab/arcodange-org/erp/pulls/32)) sans dupliquer de secret ni emprunter le secret Longhorn cross-namespace.
Ajoute une liste optionnelle **`kv_read_paths`** au module `app_policy` (défaut `[]`) : la policy runtime **env=prod** d'une app peut lire des paths kvv2 supplémentaires. Plumbée dans le schéma `applications` + l'appel du module (règle `dynamic`, `read`+`list`).
Posée pour erp :
```hcl
kv_read_paths = ["kvv2/data/longhorn/gcs-backup"]
```
→ le `VaultStaticSecret` du CronJob (chart erp, gated) lit les creds HMAC GCS existants avec le rôle Vault d'erp.
**Surface :** no-op pour toutes les autres apps (défaut `[]`). Seule la policy runtime `erp` gagne **une** règle `read,list`. Validé `tofu init` (graphe parse OK ; l'erreur `validate` restante = auth JWT du provider, fournie par la CI).
🤖 Generated with [Claude Code](https://claude.com/claude-code)
Adds an optional kv_read_paths list to the app_policy module (default []) so an
app's env=prod runtime policy can read extra kvv2 data paths — e.g. a shared
backup-creds path owned by another app. Plumbed through the root applications
schema + module call (dynamic rule, read+list).
Set for erp: kv_read_paths = ["kvv2/data/longhorn/gcs-backup"], so the dedicated
Dolibarr backup CronJob (erp chart, gated) can read the existing GCS HMAC creds
via its own VaultStaticSecret instead of borrowing the Longhorn secret
cross-namespace or duplicating credentials.
No-op for every other app (default []). Only the `erp` runtime policy gains one
read+list rule.
Co-Authored-By: Claude Opus 4.7 (1M context) <[email protected]>
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Active les creds du CronJob de backup Dolibarr dédié (erp#32) sans dupliquer de secret ni emprunter le secret Longhorn cross-namespace.
Ajoute une liste optionnelle
kv_read_pathsau moduleapp_policy(défaut[]) : la policy runtime env=prod d'une app peut lire des paths kvv2 supplémentaires. Plumbée dans le schémaapplications+ l'appel du module (règledynamic,read+list).Posée pour erp :
→ le
VaultStaticSecretdu CronJob (chart erp, gated) lit les creds HMAC GCS existants avec le rôle Vault d'erp.Surface : no-op pour toutes les autres apps (défaut
[]). Seule la policy runtimeerpgagne une règleread,list. Validétofu init(graphe parse OK ; l'erreurvalidaterestante = auth JWT du provider, fournie par la CI).🤖 Generated with Claude Code