Aujourd'hui l'opérateur s'authentifie à FerrVault avec un SAT statique stocké dans un Secret k8s (ferrlabs-api-token) par namespace — le secret-zéro géré par SOPS/age. La FerrVaultConnection expose déjà un champ spec.oidc (clusterID, tokenPath, audience) : le câbler de bout en bout permettrait à l'opérateur d'utiliser son token de ServiceAccount projeté (validé par FerrVault via TokenReview/OIDC), à la manière du k8s-auth de HashiCorp Vault.
Bénéfice : plus aucun token statique → supprime le secret-zéro et la gestion SOPS des ferrlabs-api-token.
Contexte : migration cluster FerrLabs kubernetes#72 (utilise aujourd'hui SAT+SOPS).
Aujourd'hui l'opérateur s'authentifie à FerrVault avec un SAT statique stocké dans un Secret k8s (
ferrlabs-api-token) par namespace — le secret-zéro géré par SOPS/age. LaFerrVaultConnectionexpose déjà un champspec.oidc(clusterID,tokenPath,audience) : le câbler de bout en bout permettrait à l'opérateur d'utiliser son token de ServiceAccount projeté (validé par FerrVault via TokenReview/OIDC), à la manière du k8s-auth de HashiCorp Vault.Bénéfice : plus aucun token statique → supprime le secret-zéro et la gestion SOPS des
ferrlabs-api-token.secrets:readoidc(audience + tokenPath projeté) documenté et testéContexte : migration cluster FerrLabs kubernetes#72 (utilise aujourd'hui SAT+SOPS).