Files
irsa-manager/config/manager/manager.yaml
T
Brian Ristuccia 3b9e63251b Allow short-lived AWS credentials
Add SESSION_TOKEN to aws-secret and the pod
environment. (Fixes #3)
2024-08-22 16:44:27 -04:00

107 lines
3.0 KiB
YAML

apiVersion: v1
kind: Namespace
metadata:
labels:
control-plane: controller-manager
app.kubernetes.io/name: namespace
app.kubernetes.io/instance: system
app.kubernetes.io/component: manager
app.kubernetes.io/created-by: irsa-manager
app.kubernetes.io/part-of: irsa-manager
app.kubernetes.io/managed-by: kustomize
name: system
---
apiVersion: apps/v1
kind: Deployment
metadata:
name: controller-manager
namespace: system
labels:
control-plane: controller-manager
app.kubernetes.io/name: deployment
app.kubernetes.io/instance: controller-manager
app.kubernetes.io/component: manager
app.kubernetes.io/created-by: irsa-manager
app.kubernetes.io/part-of: irsa-manager
app.kubernetes.io/managed-by: kustomize
spec:
selector:
matchLabels:
control-plane: controller-manager
replicas: 1
template:
metadata:
annotations:
kubectl.kubernetes.io/default-container: manager
labels:
control-plane: controller-manager
spec:
securityContext:
runAsNonRoot: true
seccompProfile:
type: RuntimeDefault
containers:
- command:
- /manager
args:
- --leader-elect
image: ghcr.io/kkb0318/irsa-manager:APP_VERSION
env:
- name: AWS_ACCESS_KEY_ID
valueFrom:
secretKeyRef:
name: aws-secret
key: aws-access-key-id
# optional: true
- name: AWS_SECRET_ACCESS_KEY
valueFrom:
secretKeyRef:
name: aws-secret
key: aws-secret-access-key
# optional: true
- name: AWS_SESSION_TOKEN
valueFrom:
secretKeyRef:
name: aws-secret
key: aws-session-token
# optional: true
- name: AWS_REGION
valueFrom:
secretKeyRef:
name: aws-secret
key: aws-region
# optional: true
- name: AWS_ROLE_ARN
valueFrom:
secretKeyRef:
name: aws-secret
key: aws-role-arn
optional: true
name: manager
securityContext:
allowPrivilegeEscalation: false
capabilities:
drop:
- "ALL"
livenessProbe:
httpGet:
path: /healthz
port: 8081
initialDelaySeconds: 15
periodSeconds: 20
readinessProbe:
httpGet:
path: /readyz
port: 8081
initialDelaySeconds: 5
periodSeconds: 10
resources:
limits:
cpu: 500m
memory: 128Mi
requests:
cpu: 10m
memory: 64Mi
serviceAccountName: controller-manager
terminationGracePeriodSeconds: 10