applications = [ { name = "webapp" }, { name = "erp" envs = ["prod", "sandbox"] kv_read_paths = ["kvv2/data/longhorn/gcs-backup"] # backup CronJob reads the shared GCS creds }, { name = "dance-lessons-coach" }, { name = "cms" ops_policies = ["factory__cf_r2_arcodange_tf"] service_account_names = ["cloudflared"] }, { name = "crowdsec" service_account_namespaces = ["tools"] }, { name = "plausible" service_account_namespaces = ["tools"] }, { name = "minio" service_account_namespaces = ["tools"] }, { name = "prospection" }, { name = "kadans" # Le pod lit les clés de SON compte de service MinIO, écrites par le pipeline # `minio` dans son propre espace (minio/iac/consumers.tf). Le mécanisme est # celui qui existait déjà pour l'ERP et les creds GCS de Longhorn — aucun # module central n'a eu à changer. Le root de MinIO, lui, ne sort jamais du # pipeline minio : l'app ne reçoit qu'une clé bornée à son bucket. kv_read_paths = ["kvv2/data/minio/kadans"] }, ]