# Rôle Vault + politique pour que le VaultAuth du chart puisse lire kvv2/minio/* # (module partagé du repo — même recette que plausible). module "app_roles" { source = "git::ssh://git@192.168.1.202:2222/arcodange-org/tools.git//hashicorp-vault/iac/modules/app_roles?depth=1&ref=main" name = "minio" service_account_namespaces = ["tools"] } # Identifiants ROOT de MinIO. Générés ici, jamais choisis à la main et jamais # écrits dans le dépôt : le chart officiel les lit dans le secret k8s # `minio-config` (clés rootUser / rootPassword), matérialisé par le Vault # Secrets Operator depuis ce chemin. resource "random_password" "root" { length = 40 special = false # les outils S3 transportent mal certains caractères en URL } locals { config = { rootUser = "kadans-root" rootPassword = random_password.root.result } } resource "vault_kv_secret_v2" "config" { mount = "kvv2" name = "minio/config" cas = 1 data_json = jsonencode(local.config) }