Skip to content

Operator: auth par ServiceAccount/OIDC pour supprimer le secret-zéro (SAT statique) #192

Description

@BryanFRD

Aujourd'hui l'opérateur s'authentifie à FerrVault avec un SAT statique stocké dans un Secret k8s (ferrlabs-api-token) par namespace — le secret-zéro géré par SOPS/age. La FerrVaultConnection expose déjà un champ spec.oidc (clusterID, tokenPath, audience) : le câbler de bout en bout permettrait à l'opérateur d'utiliser son token de ServiceAccount projeté (validé par FerrVault via TokenReview/OIDC), à la manière du k8s-auth de HashiCorp Vault.

Bénéfice : plus aucun token statique → supprime le secret-zéro et la gestion SOPS des ferrlabs-api-token.

  • Côté API FerrVault : valider les tokens SA projetés (OIDC/TokenReview) + mapper vers un scope secrets:read
  • Côté opérateur : mode oidc (audience + tokenPath projeté) documenté et testé
  • Doc de migration SAT → OIDC

Contexte : migration cluster FerrLabs kubernetes#72 (utilise aujourd'hui SAT+SOPS).

Metadata

Metadata

Assignees

No one assigned

    Labels

    enhancementImprovement to existing feature

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions