cluster

Infrastructure files for Nordgedanken and Midnightthoughts.
git clone git://archive.git.mtrnord.blog/MTRNord/cluster.git
Log | Files | Refs | README

commit ff22a98a8f78810049bb912643795d20db694122
parent 86e97278fd79c6324103b49031e404898bcb0dc5
Author: MTRNord <mtrnord1@gmail.com>
Date:   Sat, 28 Dec 2024 00:01:32 +0100

Meow

Diffstat:
Aapps/base/authentik/certificates.yaml | 19+++++++++++++++++++
Mapps/base/authentik/kustomization.yaml | 1+
Mapps/base/authentik/release.yaml | 50++++++++++++++++++++++++++++++++++----------------
3 files changed, 54 insertions(+), 16 deletions(-)

diff --git a/apps/base/authentik/certificates.yaml b/apps/base/authentik/certificates.yaml @@ -0,0 +1,19 @@ +apiVersion: cert-manager.io/v1 +kind: Certificate +metadata: + name: ldap-authentik + namespace: authentik +spec: + secretName: ldap-authentik + privateKey: + rotationPolicy: Always + issuerRef: + name: letsencrypt-dns + kind: ClusterIssuer + commonName: "ldap.midnightthoughts.space" + dnsNames: + - "auth.midnightthoughts.space" + - "ldap.midnightthoughts.space" + additionalOutputFormats: + - type: CombinedPEM + - type: DER diff --git a/apps/base/authentik/kustomization.yaml b/apps/base/authentik/kustomization.yaml @@ -3,4 +3,5 @@ kind: Kustomization namespace: authentik resources: - repository.yaml + - certificates.yaml - release.yaml diff --git a/apps/base/authentik/release.yaml b/apps/base/authentik/release.yaml @@ -19,7 +19,7 @@ spec: retries: 3 values: authentik: - secret_key: ENC[AES256_GCM,data:OC8U3Tvfhi/9shzzsJLB2dt8uNJ+rh+hH4/B0jMCIUyMn4qt63iA8arZvg7ajYwHg+vgOuwMfvqHEyVijHbVAQ==,iv:kU11QH+ZrAsk5y07exuKRfKLpSg/lOX659qam485YPI=,tag:4ePPuH/feB1JJlEsoJ6krQ==,type:str] + secret_key: ENC[AES256_GCM,data:ZZ4qvaLE1M00xOWloL5wv0Q3iQxsgTeEM9r4giE2DL0mpb6TNmurpYG/4PRQDlR7IGE1wP3hqf5LBfYAp+OZSg==,iv:OxtzLDYcQ3jjfwVLhMd56UosiB73qRjqts+C0KYFfvs=,tag:8bU4tVIcvIf+mP3HTjx+7g==,type:str] # This sends anonymous usage-data, stack traces on errors and # performance data to sentry.io, and is fully opt-in error_reporting: @@ -28,7 +28,7 @@ spec: host: pg-cluster-v2-rw.postgres-cluster.svc.cluster.local name: authentik user: authentik - password: ENC[AES256_GCM,data:fYkzGIPwywRp/NyxFgB0kGf9zHi5r1ojcRKVsir9nZ9BIiZ0DQfnNWcutU3VX3XnQDiUGNYYhAjoeAT/sl90vg==,iv:HXIR5hbbWUvjEkRbT8Htgs15oMFH7QmaOO3tk94G3os=,tag:MbrV0ZNn5UqbIXa8E6muPA==,type:str] + password: ENC[AES256_GCM,data:iNrCWxtcRTCUaAkbAjqXi9EgwTgbO5UrZqpQuDKaQyq0ekro2AGpUOhEKx40cQ8yZX3DYm+vJe3YbCbREkze6g==,iv:ayGxhTXixlvtzpLqHWyGn/p3PumA7Ecmu7Z9rK5aW6o=,tag:F9t/7PXbA6WRL8Jvu3TiiA==,type:str] email: # -- SMTP Server emails are sent from, fully optional host: mail.nordgedanken.dev @@ -36,7 +36,7 @@ spec: # -- SMTP credentials, when left empty, no authentication will be done username: support@nordgedanken.dev # -- SMTP credentials, when left empty, no authentication will be done - password: ENC[AES256_GCM,data:Zu2TxF14QVyI,iv:UAcoQyMGiYH731x9Mn5z0QwqGlWbIZyJAjZ6nvW6lFI=,tag:izrYCOv6A/IInDKzywdc8w==,type:str] + password: ENC[AES256_GCM,data:9SyHrU90FqyJ,iv:EU8net1Z0eNi7ls0Wrr/2yWXvtsSdIHf4WK7u65o9Hc=,tag:jpWttbP1TCELs14CB80tcA==,type:str] # -- Enable either use_tls or use_ssl, they can't be enabled at the same time. use_tls: true # -- Enable either use_tls or use_ssl, they can't be enabled at the same time. @@ -50,14 +50,32 @@ spec: resources: limits: {} requests: - cpu: "107m" - memory: "578Mi" + cpu: 107m + memory: 578Mi deploymentStrategy: type: RollingUpdate rollingUpdate: maxSurge: 25% maxUnavailable: 25% + # Mount the ldap certificate to /certs + volumes: + - name: ldap-cert + secret: + secretName: ENC[AES256_GCM,data:jezDqAKhwduZ8XCvOcE=,iv:bbixvEeCnAbnE/4draV0dQHyYHrDc5fIWngDYryCJIE=,tag:achnscHtpdmKXuNbkC+JsA==,type:str] + # Mount the ldap certificate to /certs + volumeMounts: + - name: ldap-cert + mountPath: /certs/ldap server: + # Mount the ldap certificate to /certs + volumes: + - name: ldap-cert + secret: + secretName: ENC[AES256_GCM,data:Ek4HeexOPShRro49vSM=,iv:EX77mKfLsiPd/j+gBWI0fm3nUemMQRgOOwXeB1Lt3nU=,tag:goEbTSoqtU0hC313HbDcyA==,type:str] + # Mount the ldap certificate to /certs + volumeMounts: + - name: ldap-cert + mountPath: /certs/ldap replicas: 2 deploymentStrategy: type: RollingUpdate @@ -67,8 +85,8 @@ spec: resources: limits: {} requests: - cpu: "181m" - memory: "628Mi" + cpu: 181m + memory: 628Mi env: - name: AUTHENTIK_LISTEN__TRUSTED_PROXY_CIDRS value: 127.0.0.0/8,10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,fe80::/10,::1/128,10.244.0.0/16,fc00:0::/96,fd00::/7 @@ -99,14 +117,14 @@ sops: - recipient: age1esjyg2qfy49awv0ptkzvpk425adczjr38m37w2mmcahzc4p8n54sll2nzh enc: | -----BEGIN AGE ENCRYPTED FILE----- - YWdlLWVuY3J5cHRpb24ub3JnL3YxCi0+IFgyNTUxOSBtQWZ3cFB4OWxCNCtQOTVp - MitTRS9wWmZiY3RKZzEvSVFSTXozc0xjK0ZFCnZEc3BrWmhwaUdqcDlkTWJYZDdw - NGN6d0FndGJSODQ3SWNabmViVXdOaTAKLS0tIGtHTVhJR3lZYU96d0VLZkcwR3Jv - Ungya0pOS1JISGJrNzcwK09hR2E4WXcKf1+r1WaHGBNWjgt+OKhHG1YAa9pYB3nr - Jw/5FPvQY4m/dQDUZFs9KzaKKQTxznirsdwkQj5jE97cGsK18Z4AZA== + YWdlLWVuY3J5cHRpb24ub3JnL3YxCi0+IFgyNTUxOSBrRXA3VEdvYytyWjNxcURl + SklXNGNhYkJHU1BuT1AxNWJ4RmRQNkVmSENzCk5aMlhUWG5MazBLVWQ5TlpBQXNI + Z0ZYbXlOQXQwSHVUZ0RCZWgramxFR2cKLS0tIE9OR2xqeHk1aC82T0V0WVpOMGp1 + ZmVhU2VlRkM0bFhEaDEvQ1dDOXU2Z1EKG1SxgOEoxMyMrb7y42Hay2/HwZmtY97N + a43EwpiTAHgWn9hPo74gWOGipMZTdWOI0Zxd0Lp9z4plHoQ057mF4A== -----END AGE ENCRYPTED FILE----- - lastmodified: "2024-05-06T08:54:49Z" - mac: ENC[AES256_GCM,data:2sYjrfoR1bJcmdAeXZJp04uKxLH5VJ/i2pvzCx2Isrwbz23LH1FDG5AHzcrSHVGAerqM5ATN46MtBM2QmUAAZHYWGsiPMMF536gNn/a2o+ya4s2fSmgq4CA4oMSFFrQxGQaGv3s0MgwXywuo5VpaBkbjijgQ0CYx0zkjcTrjA0Q=,iv:K+ojcISi7yC9VeDSW74rwsyV0dIKSPaMrkjixV+aPuA=,tag:8FDYWedZ86vpWP71/C+gLQ==,type:str] + lastmodified: "2024-12-27T23:01:27Z" + mac: ENC[AES256_GCM,data:3Kfrwuqv7Kb+1NdMhX0GxYO5DAsexcpCtOAZ52BvmU0CVX8i1dn0/0XrU+ypfVVs0z4z3zrgUKDJxg80AqNApfSzdT+YN7m+vjlpOQYszVk/7BygRCqv3CqE1AMKbdXLkhFMbBfVwA8Z/2mV/s3zsA+Rxna4SeOOX6pe+fAj/0A=,iv:i1B7LsQ9MeZrhwK3Q+1GsF1T3y9L9GG0aeeKafJI5X8=,tag:mm0ySZCaUNNRRZI8NIQDZA==,type:str] pgp: [] - encrypted_regex: ^(clientId|secretKey|installationId|installationKey|uriOverride|adminToken.value|password.value|sql_password|erlangCookie|PASSWD|AUTHENTICATION_PASSWORD|ROOM_API_SECRET_KEY|adminPassword|configPassword|adminUser|configUser|APP_KEY|api_key|api_secret|keys|livekit_key|livekit_secret|secret_key|adminPassword|admin_pass|admin_email|mariadbPassword|mariadbRootPassword|privateKey|data|stringData|PASSWD|password|pass|postgresPassword|postgresqlPassword|redminePassword|smtpPassword|registration_shared_secret|shared_secret|secret)$ - version: 3.8.1 + encrypted_regex: ^(jenkinsAdminEmail|securityRealm|gerrit.config|routing_key|DATABASE_URL|SMTP_PASSWORD|SECRET_KEY_BASE|admin_password|extraCommands|key|clickhouseDatabaseURL|databaseURL|client_id|client_secret|secret_key_base|otp_secret|private_key|public_key|primaryKey|deterministicKey|keyDerivationSalt|token|clientId|secretKey|installationId|installationKey|uriOverride|adminToken.value|password.value|sql_password|erlangCookie|AUTHENTICATION_PASSWORD|ROOM_API_SECRET_KEY|adminPassword|configPassword|adminUser|configUser|MAIL_PASSWORD|APP_KEY|api_key|api_secret|keys|livekit_key|livekit_secret|secret_key|admin_pass|admin_email|mariadbPassword|mariadbRootPassword|privateKey|data|stringData|PASSWD|password|pass|postgresPassword|postgresqlPassword|redminePassword|smtpPassword|registration_shared_secret|shared_secret|secret|admin_token|integrationKey|rootPassword)$ + version: 3.9.1