Separate service accounts for each fission component (#2560)
* Separate service accounts for each component * Permission changes per component * Fixed fluentbit permissions * added hooks to pre-upgrade service account and role * Adjusted hook weights for pre-upgrade hook * Replaced * with explicit permissions
This commit is contained in:
@@ -0,0 +1,12 @@
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRole
|
||||
metadata:
|
||||
name: {{ .Release.Name }}-fission-cr-storagesvc
|
||||
rules:
|
||||
- apiGroups:
|
||||
- fission.io
|
||||
resources:
|
||||
- packages
|
||||
verbs:
|
||||
- get
|
||||
- list
|
||||
@@ -0,0 +1,12 @@
|
||||
kind: ClusterRoleBinding
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
metadata:
|
||||
name: {{ .Release.Name }}-fission-cr-storagesvc
|
||||
subjects:
|
||||
- kind: ServiceAccount
|
||||
name: fission-storagesvc
|
||||
namespace: {{ .Release.Namespace }}
|
||||
roleRef:
|
||||
kind: ClusterRole
|
||||
name: {{ .Release.Name }}-fission-cr-storagesvc
|
||||
apiGroup: rbac.authorization.k8s.io
|
||||
@@ -96,7 +96,7 @@ spec:
|
||||
{{- if .Values.terminationMessagePolicy }}
|
||||
terminationMessagePolicy: {{ .Values.terminationMessagePolicy }}
|
||||
{{- end }}
|
||||
serviceAccountName: fission-svc
|
||||
serviceAccountName: fission-storagesvc
|
||||
{{- if and (.Values.persistence.enabled) (ne (.Values.persistence.storageType | default "local") "s3") }}
|
||||
volumes:
|
||||
- name: fission-storage
|
||||
|
||||
@@ -0,0 +1,5 @@
|
||||
apiVersion: v1
|
||||
kind: ServiceAccount
|
||||
metadata:
|
||||
name: fission-storagesvc
|
||||
namespace: {{ .Release.Namespace }}
|
||||
Reference in New Issue
Block a user