Zum Hauptinhalt springen
Version: Weekly Build

Private Cloud Installer Vault Secrets

prod.vault.yaml enthält jedes Secret, das die Installation benötigt – entweder generiert durch oms init install-config oder selbst bereitgestellt. Jeder Eintrag hat entweder ein file (eine benannte Datei mit Textinhalt, typischerweise ein PEM-Block) oder fields (typischerweise ein password, und manchmal ein username):

secrets:
- name: <secretName>
file:
name: <filename>
content: <pem-or-text>
- name: <secretName>
fields:
password: <value>

Secrets, die OMS generiert

oms init install-config generiert diese automatisch; normalerweise müssen diese nicht selbst gesetzt werden: tokenPrivateKey, tokenPublicKey, cephSshPrivateKey, selfSignedCaKeyPem, domainAuthPrivateKey, domainAuthPublicKey, und, wenn PostgreSQL vom Installer installiert wird, postgresPassword, postgresReplicaPassword, postgresPrimaryServerKeyPem, und postgresReplicaServerKeyPem.

Secrets, die selbst bereitgestellt werden müssen

SecretWann erforderlichHinweise
registryUsername, registryPasswordImmer für den GHCR-verbundenen InstallationspfadSiehe Jumpbox vorbereiten und Konfiguration generieren. Der GHCR-Benutzername kommt in das Feld password.
kubeConfigBei Verwendung eines bestehenden Kubernetes-Clusters (kubernetes.managedByCodesphere: false)Siehe Einen bestehenden Kubernetes-Cluster verwenden.
acmeEabMacKeycodesphere.certIssuer.type: acme mit EABSiehe Cluster-Ingress-CA-Optionen.
githubAppsClientId / githubAppsClientSecretGitHub-Provider aktiviertSiehe Git-Provider.
gitlabAppClientId / gitlabAppClientSecretGitLab-Provider aktiviertSiehe Git-Provider.
bitbucketAppsClientId / bitbucketAppsClientSecretBitbucket-Provider aktiviertSiehe Git-Provider.
azureDevOpsAppClientId / azureDevOpsAppClientSecretAzure-DevOps-Provider aktiviertSiehe Git-Provider.
managedServiceSecretsEin REST-basierter Managed Service Provider authentifiziert seine Backend-APIJSON-Array, kein einzelner Wert. Standardmäßig []. Siehe Managed Services.

Kommentiertes Beispiel

# prod.vault.yaml (before encryption — remove all comments before running sops)
secrets:
# --- Common secrets, generated by "oms init install-config" ---
- name: cephSshPrivateKey
file:
name: id_rsa
content: |
-----BEGIN OPENSSH PRIVATE KEY-----
...
-----END OPENSSH PRIVATE KEY-----
- name: selfSignedCaKeyPem # Or your own CA key, if bringing your own CA
file:
name: key.pem
content: |
-----BEGIN PRIVATE KEY-----
...
-----END PRIVATE KEY-----
- name: domainAuthPrivateKey
file:
name: key.pem
content: |
-----BEGIN EC PRIVATE KEY-----
...
-----END EC PRIVATE KEY-----
- name: domainAuthPublicKey
file:
name: key.pem
content: |
-----BEGIN PUBLIC KEY-----
...
-----END PUBLIC KEY-----

# --- Registry credentials, always required ---
- name: registryUsername
fields:
password: 'YOUR_REGISTRY_USERNAME'
- name: registryPassword
fields:
password: 'YOUR_REGISTRY_PASSWORD'

# --- Only if postgres.mode: install ---
- name: postgresPassword
fields:
password: 'YOUR_POSTGRES_ADMIN_PASSWORD'
- name: postgresReplicaPassword
fields:
password: 'YOUR_POSTGRES_REPLICA_PASSWORD'
- name: postgresPrimaryServerKeyPem
file:
name: primary.key
content: |
-----BEGIN RSA PRIVATE KEY-----
...
-----END RSA PRIVATE KEY-----

# --- Only if kubernetes.managedByCodesphere: false ---
- name: kubeConfig
file:
name: kubeConfig
content: |
apiVersion: v1
kind: Config
clusters:
- cluster:
certificate-authority-data: ...
server: https://<your-k8s-api-server>
name: external-cluster
contexts:
- context:
cluster: external-cluster
user: external-admin
name: external-context
current-context: external-context
users:
- name: external-admin
user:
client-certificate-data: ...
client-key-data: ...

Nach der Generierung und Überprüfung diese Datei verschlüsseln – siehe Secrets verschlüsseln und DNS konfigurieren.