Pular para conteúdo

vault-repo

Clona ou atualiza o infrastructure-vault em /opt/infrastructure-vault, com sua própria deploy key, só leitura. Roda antes do argocd-bootstrap, que consome os arquivos cifrados de lá.

flowchart LR
    VaultRepo[role vault-repo] -->|clona/atualiza| Vault["/opt/infrastructure-vault"]
    Vault --> ArgocdBootstrap[role argocd-bootstrap]
    ArgocdBootstrap -->|lê os 4 manifestos cifrados| Cluster[cluster]

Falha cedo, com mensagem clara, se a deploy key ainda não existir no node, em vez de deixar o ansible.builtin.git estourar um erro genérico de permissão SSH.

Tem sua própria tag, vault-repo, mas não é pulado pelo ansible-pull: precisa rodar em toda execução periódica pra puxar segredos novos capturados depois do bootstrap inicial, do mesmo jeito que o próprio infrastructure se atualiza sozinho a cada ciclo.

flowchart LR
    subgraph Puladas["Tags puladas por padrão"]
        FW[firewalld] --- SPT[self-pull-timer]
    end
    subgraph NuncaPulada["Nunca pulada"]
        VR[vault-repo] --> Novo[puxa segredo novo a cada ciclo]
    end