Skip to content

Commit 4d70831

Browse files
author
wlanboy
committed
added service account and rbac for istio ressources
1 parent d347ea3 commit 4d70831

3 files changed

Lines changed: 45 additions & 1 deletion

File tree

javahttpclient-chart/templates/deployment.yaml

Lines changed: 10 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -11,12 +11,21 @@ spec:
1111
metadata:
1212
labels:
1313
app: {{ .Values.deploymentname }}
14+
# Aktiviert die automatische Istio-Sidecar Injection
1415
sidecar.istio.io/inject: "true"
1516
spec:
17+
# Hier wird der neue ServiceAccount zugewiesen
18+
serviceAccountName: {{ include "mychart.fullname" . }}-sa
1619
containers:
1720
- name: {{ .Values.deploymentname }}
1821
image: "{{ .Values.image.repository }}:{{ .Values.image.tag }}"
1922
imagePullPolicy: {{ .Values.image.pullPolicy }}
23+
env:
24+
# Hilfreich für den K8sDiagnosticService, falls das File-Reading fehlschlägt
25+
- name: KUBERNETES_NAMESPACE
26+
valueFrom:
27+
fieldRef:
28+
fieldPath: metadata.namespace
2029
ports:
2130
- containerPort: {{ .Values.service.targetPort }}
2231
volumeMounts:
@@ -42,4 +51,4 @@ spec:
4251
configMap:
4352
name: {{ .Values.deploymentname }}-config
4453
- name: tmp-volume
45-
emptyDir: {}
54+
emptyDir: {}
Lines changed: 27 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,27 @@
1+
apiVersion: rbac.authorization.k8s.io/v1
2+
kind: ClusterRole
3+
metadata:
4+
name: {{ include "java-http-client.fullname" . }}-diagnostic-role
5+
rules:
6+
# Standard Ressourcen für den Kontext
7+
- apiGroups: [""]
8+
resources: ["pods", "namespaces", "services", "endpoints"]
9+
verbs: ["get", "list", "watch"]
10+
11+
# Istio spezifische Ressourcen für die Netzwerkanalyse
12+
- apiGroups: ["networking.istio.io"]
13+
resources: ["virtualservices", "destinationrules", "sidecars", "gateways"]
14+
verbs: ["get", "list", "watch"]
15+
---
16+
apiVersion: rbac.authorization.k8s.io/v1
17+
kind: ClusterRoleBinding
18+
metadata:
19+
name: {{ include "java-http-client.fullname" . }}-diagnostic-binding
20+
subjects:
21+
- kind: ServiceAccount
22+
name: {{ include "java-http-client.fullname" . }}-sa
23+
namespace: {{ .Release.Namespace }}
24+
roleRef:
25+
kind: ClusterRole
26+
name: {{ include "java-http-client.fullname" . }}-diagnostic-role
27+
apiGroup: rbac.authorization.k8s.io
Lines changed: 8 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,8 @@
1+
apiVersion: v1
2+
kind: ServiceAccount
3+
metadata:
4+
name: {{ include "java-http-client.fullname" . }}-sa
5+
namespace: {{ .Release.Namespace }}
6+
labels:
7+
{{- include "java-http-client.labels" . | nindent 4 }}
8+
automountServiceAccountToken: true

0 commit comments

Comments
 (0)