diff --git a/charts/fission-all/templates/_fission-kubernetes-roles.tpl b/charts/fission-all/templates/_fission-kubernetes-roles.tpl new file mode 100644 index 00000000..d5cc39f6 --- /dev/null +++ b/charts/fission-all/templates/_fission-kubernetes-roles.tpl @@ -0,0 +1,516 @@ +{{- define "buildermgr-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - configmaps + - pods + - services + - serviceaccounts + verbs: + - create + - delete + - get + - list + - watch + - patch +- apiGroups: + - apps + resources: + - deployments + verbs: + - list + - create + - delete +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +- apiGroups: + - rbac.authorization.k8s.io + resources: + - rolebindings + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - rbac.authorization.k8s.io + resources: + - clusterroles + verbs: + - bind +{{- end }} +{{- define "canaryconfig-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - services + verbs: + - list +- apiGroups: + - "" + resources: + - configmaps + - secrets + verbs: + - get +- apiGroups: + - "" + resources: + - namespaces + verbs: + - get + - create +- apiGroups: + - "" + resources: + - pods + verbs: + - get + - list + - watch +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +{{- end }} +{{- define "controller-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - services + verbs: + - list +- apiGroups: + - "" + resources: + - configmaps + - secrets + verbs: + - get +- apiGroups: + - "" + resources: + - namespaces + verbs: + - get + - create +- apiGroups: + - "" + resources: + - pods + verbs: + - get + - list + - watch +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +{{- end }} +{{- define "executor-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - configmaps + - pods + - secrets + - services + - serviceaccounts + - replicationcontrollers + - events + verbs: + - create + - delete + - get + - list + - watch + - patch +- apiGroups: + - apps + resources: + - deployments + - deployments/scale + - replicasets + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +- apiGroups: + - autoscaling + resources: + - horizontalpodautoscalers + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - rbac.authorization.k8s.io + resources: + - rolebindings + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - rbac.authorization.k8s.io + resources: + - clusterroles + verbs: + - bind +- apiGroups: + - metrics.k8s.io + resources: + - pods + verbs: + - get + - list +{{- end }} +{{- define "fluentbit-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - pods + verbs: + - get + - list + - watch +{{- end }} +{{- define "kubewatcher-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - configmaps + - pods + - secrets + - services + - serviceaccounts + - replicationcontrollers + - events + verbs: + - create + - delete + - get + - list + - watch + - patch +- apiGroups: + - batch + resources: + - jobs + verbs: + - get + - list + - watch +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +- apiGroups: + - rbac.authorization.k8s.io + resources: + - rolebindings + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - rbac.authorization.k8s.io + resources: + - clusterroles + verbs: + - bind +{{- end }} +{{- define "kafka-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - configmaps + - pods + - secrets + - services + - serviceaccounts + - replicationcontrollers + - events + verbs: + - create + - delete + - get + - list + - watch + - patch +- apiGroups: + - apps + resources: + - deployments + - deployments/scale + - replicasets + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +- apiGroups: + - rbac.authorization.k8s.io + resources: + - rolebindings + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - rbac.authorization.k8s.io + resources: + - clusterroles + verbs: + - bind +{{- end }} +{{- define "keda-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - configmaps + - pods + - secrets + - services + - serviceaccounts + - replicationcontrollers + - events + verbs: + - create + - delete + - get + - list + - watch + - patch +- apiGroups: + - apps + resources: + - deployments + - deployments/scale + - replicasets + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +- apiGroups: + - rbac.authorization.k8s.io + resources: + - rolebindings + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - rbac.authorization.k8s.io + resources: + - clusterroles + verbs: + - bind +- apiGroups: + - keda.sh + resources: + - scaledjobs + - scaledobjects + - scaledjobs/finalizers + - scaledjobs/status + - triggerauthentications + - triggerauthentications/status + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +{{- if .Values.mqt_keda.enabled }} +- apiGroups: + - keda.k8s.io + resources: + - scaledjobs + - scaledobjects + - scaledjobs/finalizers + - scaledjobs/status + - triggerauthentications + - triggerauthentications/status + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +{{- end }} +- apiGroups: + - metrics.k8s.io + resources: + - pods + verbs: + - get + - list +{{- end }} +{{- define "preupgrade-kuberules" }} +# TODO: Kept for future in case preupgrade needs any permissions in the future +rules: [] +{{- end }} +{{- define "router-kuberules" }} +rules: +- apiGroups: + - "" + resources: + - configmaps + - pods + - secrets + - services + - serviceaccounts + - replicationcontrollers + - events + verbs: + - create + - delete + - get + - list + - watch + - patch +- apiGroups: + - networking.k8s.io + resources: + - ingresses + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - apiextensions.k8s.io + resources: + - customresourcedefinitions + verbs: + - get + - list + - watch +- apiGroups: + - rbac.authorization.k8s.io + resources: + - rolebindings + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +- apiGroups: + - rbac.authorization.k8s.io + resources: + - clusterroles + verbs: + - bind +{{- end }} +{{- define "timer-kuberules" }} +rules: +- apiGroups: + - fission.io + resources: + - environments + - functions + - packages + - timetriggers + verbs: + - create + - get + - list + - watch + - update + - patch + - delete +{{- end }} diff --git a/charts/fission-all/templates/_fission-kuberntes-role-generator.tpl b/charts/fission-all/templates/_fission-kuberntes-role-generator.tpl new file mode 100644 index 00000000..eec3527b --- /dev/null +++ b/charts/fission-all/templates/_fission-kuberntes-role-generator.tpl @@ -0,0 +1,67 @@ +{{- define "kubernetes-role-generator" }} +--- +apiVersion: rbac.authorization.k8s.io/v1 +kind: Role +metadata: +{{- if eq "preupgrade" .component }} + annotations: + helm.sh/hook: pre-upgrade + helm.sh/hook-delete-policy: before-hook-creation + helm.sh/hook-weight: "-2" +{{- end }} + name: "{{ .Release.Name }}-{{ .component }}" + namespace: {{ .namespace }} +{{- if eq "buildermgr" .component }} +{{- include "buildermgr-kuberules" . }} +{{- end }} +{{- if eq "canaryconfig" .component }} +{{- include "canaryconfig-kuberules" . }} +{{- end }} +{{- if eq "controller" .component }} +{{- include "controller-kuberules" . }} +{{- end }} +{{- if eq "fluentbit" .component }} +{{- include "fluentbit-kuberules" . }} +{{- end }} +{{- if eq "executor" .component }} +{{- include "executor-kuberules" . }} +{{- end }} +{{- if eq "kubewatcher" .component }} +{{- include "kubewatcher-kuberules" . }} +{{- end }} +{{- if eq "kafka" .component }} +{{- include "kafka-kuberules" . }} +{{- end }} +{{- if eq "keda" .component }} +{{- include "keda-kuberules" . }} +{{- end }} +{{- if eq "preupgrade" .component }} +{{- include "preupgrade-kuberules" . }} +{{- end }} +{{- if eq "router" .component }} +{{- include "router-kuberules" . }} +{{- end }} +{{- if eq "timer" .component }} +{{- include "timer-kuberules" . }} +{{- end }} + +--- +kind: RoleBinding +apiVersion: rbac.authorization.k8s.io/v1 +metadata: +{{- if eq "preupgrade" .component }} + annotations: + helm.sh/hook: pre-upgrade + helm.sh/hook-delete-policy: before-hook-creation +{{- end }} + name: "{{ .Release.Name }}-{{ .component }}" + namespace: {{ .namespace }} +subjects: + - kind: ServiceAccount + name: "fission-{{ .component }}" + namespace: {{ .Release.Namespace }} +roleRef: + kind: Role + name: "{{ .Release.Name }}-{{ .component }}" + apiGroup: rbac.authorization.k8s.io +{{- end }} \ No newline at end of file diff --git a/charts/fission-all/templates/buildermgr/clusterrole.yaml b/charts/fission-all/templates/buildermgr/clusterrole.yaml deleted file mode 100644 index b78efc66..00000000 --- a/charts/fission-all/templates/buildermgr/clusterrole.yaml +++ /dev/null @@ -1,53 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-buildermgr -rules: -- apiGroups: - - "" - resources: - - configmaps - - pods - - services - - serviceaccounts - verbs: - - create - - delete - - get - - list - - watch - - patch -- apiGroups: - - apps - resources: - - deployments - verbs: - - list - - create - - delete -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -- apiGroups: - - rbac.authorization.k8s.io - resources: - - rolebindings - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - clusterroles - verbs: - - bind diff --git a/charts/fission-all/templates/buildermgr/clusterrolebinding.yaml b/charts/fission-all/templates/buildermgr/clusterrolebinding.yaml deleted file mode 100644 index 07e353ec..00000000 --- a/charts/fission-all/templates/buildermgr/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-buildermgr -subjects: - - kind: ServiceAccount - name: fission-buildermgr - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-buildermgr - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/buildermgr/role-kubernetes.yaml b/charts/fission-all/templates/buildermgr/role-kubernetes.yaml new file mode 100644 index 00000000..e6d39662 --- /dev/null +++ b/charts/fission-all/templates/buildermgr/role-kubernetes.yaml @@ -0,0 +1,13 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "buildermgr") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "buildermgr") $) }} +{{- end }} +{{- if .Values.builderNamespace -}} +{{ include "kubernetes-role-generator" (merge (dict "namespace" .Values.builderNamespace "component" "buildermgr") $) }} +{{- end }} +{{- if .Values.functionNamespace -}} +{{ include "kubernetes-role-generator" (merge (dict "namespace" .Values.functionNamespace "component" "buildermgr") $) }} +{{- end }} +{{- end }} diff --git a/charts/fission-all/templates/canary-config/clusterrole.yaml b/charts/fission-all/templates/canary-config/clusterrole.yaml deleted file mode 100644 index f9a3eb0b..00000000 --- a/charts/fission-all/templates/canary-config/clusterrole.yaml +++ /dev/null @@ -1,43 +0,0 @@ -{{- if .Values.canaryDeployment.enabled }} -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-canaryconfig -rules: -- apiGroups: - - "" - resources: - - services - verbs: - - list -- apiGroups: - - "" - resources: - - configmaps - - secrets - verbs: - - get -- apiGroups: - - "" - resources: - - namespaces - verbs: - - get - - create -- apiGroups: - - "" - resources: - - pods - verbs: - - get - - list - - watch -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -{{- end }} \ No newline at end of file diff --git a/charts/fission-all/templates/canary-config/clusterrolebinding.yaml b/charts/fission-all/templates/canary-config/clusterrolebinding.yaml deleted file mode 100644 index cf486f57..00000000 --- a/charts/fission-all/templates/canary-config/clusterrolebinding.yaml +++ /dev/null @@ -1,14 +0,0 @@ -{{- if .Values.canaryDeployment.enabled }} -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-canaryconfig -subjects: - - kind: ServiceAccount - name: fission-canaryconfig - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-canaryconfig - apiGroup: rbac.authorization.k8s.io -{{- end -}} \ No newline at end of file diff --git a/charts/fission-all/templates/canary-config/role-kubernetes.yaml b/charts/fission-all/templates/canary-config/role-kubernetes.yaml new file mode 100644 index 00000000..da32590f --- /dev/null +++ b/charts/fission-all/templates/canary-config/role-kubernetes.yaml @@ -0,0 +1,9 @@ +{{- if .Values.canaryDeployment.enabled }} +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "canaryconfig") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "canaryconfig") $) }} +{{- end }} +{{- end }} +{{- end }} \ No newline at end of file diff --git a/charts/fission-all/templates/controller/clusterrole.yaml b/charts/fission-all/templates/controller/clusterrole.yaml deleted file mode 100644 index 045fc23d..00000000 --- a/charts/fission-all/templates/controller/clusterrole.yaml +++ /dev/null @@ -1,43 +0,0 @@ -{{- if .Values.controller.enabled }} -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-controller -rules: -- apiGroups: - - "" - resources: - - services - verbs: - - list -- apiGroups: - - "" - resources: - - configmaps - - secrets - verbs: - - get -- apiGroups: - - "" - resources: - - namespaces - verbs: - - get - - create -- apiGroups: - - "" - resources: - - pods - verbs: - - get - - list - - watch -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -{{- end -}} \ No newline at end of file diff --git a/charts/fission-all/templates/controller/clusterrolebinding.yaml b/charts/fission-all/templates/controller/clusterrolebinding.yaml deleted file mode 100644 index b2de5e7d..00000000 --- a/charts/fission-all/templates/controller/clusterrolebinding.yaml +++ /dev/null @@ -1,14 +0,0 @@ -{{- if .Values.controller.enabled }} -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-controller -subjects: - - kind: ServiceAccount - name: fission-controller - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-controller - apiGroup: rbac.authorization.k8s.io -{{- end -}} \ No newline at end of file diff --git a/charts/fission-all/templates/controller/role-kubernetes.yaml b/charts/fission-all/templates/controller/role-kubernetes.yaml new file mode 100644 index 00000000..0716635c --- /dev/null +++ b/charts/fission-all/templates/controller/role-kubernetes.yaml @@ -0,0 +1,13 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "controller") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "controller") $) }} +{{- end }} +{{- if .Values.builderNamespace -}} +{{ include "kubernetes-role-generator" (merge (dict "namespace" .Values.builderNamespace "component" "controller") $) }} +{{- end }} +{{- if .Values.functionNamespace -}} +{{ include "kubernetes-role-generator" (merge (dict "namespace" .Values.functionNamespace "component" "controller") $) }} +{{- end }} +{{- end }} \ No newline at end of file diff --git a/charts/fission-all/templates/executor/clusterrole.yaml b/charts/fission-all/templates/executor/clusterrole.yaml deleted file mode 100644 index 8782093e..00000000 --- a/charts/fission-all/templates/executor/clusterrole.yaml +++ /dev/null @@ -1,81 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-executor -rules: -- apiGroups: - - "" - resources: - - configmaps - - pods - - secrets - - services - - serviceaccounts - - replicationcontrollers - - events - verbs: - - create - - delete - - get - - list - - watch - - patch -- apiGroups: - - apps - resources: - - deployments - - deployments/scale - - replicasets - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -- apiGroups: - - autoscaling - resources: - - horizontalpodautoscalers - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - rolebindings - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - clusterroles - verbs: - - bind -- apiGroups: - - metrics.k8s.io - resources: - - pods - verbs: - - get - - list diff --git a/charts/fission-all/templates/executor/clusterrolebinding.yaml b/charts/fission-all/templates/executor/clusterrolebinding.yaml deleted file mode 100644 index c5a79874..00000000 --- a/charts/fission-all/templates/executor/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-executor -subjects: - - kind: ServiceAccount - name: fission-executor - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-executor - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/executor/role-kubernetes.yaml b/charts/fission-all/templates/executor/role-kubernetes.yaml new file mode 100644 index 00000000..cac67ba0 --- /dev/null +++ b/charts/fission-all/templates/executor/role-kubernetes.yaml @@ -0,0 +1,13 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "executor") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "executor") $) }} +{{- end }} +{{- if .Values.builderNamespace -}} +{{ include "kubernetes-role-generator" (merge (dict "namespace" .Values.builderNamespace "component" "executor") $) }} +{{- end }} +{{- if .Values.functionNamespace -}} +{{ include "kubernetes-role-generator" (merge (dict "namespace" .Values.functionNamespace "component" "executor") $) }} +{{- end }} +{{- end }} diff --git a/charts/fission-all/templates/fluentbit/clusterrole.yaml b/charts/fission-all/templates/fluentbit/clusterrole.yaml deleted file mode 100644 index c8eeadf9..00000000 --- a/charts/fission-all/templates/fluentbit/clusterrole.yaml +++ /dev/null @@ -1,13 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-fluentbit -rules: -- apiGroups: - - "" - resources: - - pods - verbs: - - get - - list - - watch diff --git a/charts/fission-all/templates/fluentbit/clusterrolebinding.yaml b/charts/fission-all/templates/fluentbit/clusterrolebinding.yaml deleted file mode 100644 index 5ce5495d..00000000 --- a/charts/fission-all/templates/fluentbit/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-fluentbit -subjects: - - kind: ServiceAccount - name: fission-fluentbit - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-fluentbit - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/fluentbit/role-kubernetes.yaml b/charts/fission-all/templates/fluentbit/role-kubernetes.yaml new file mode 100644 index 00000000..6e8f12fc --- /dev/null +++ b/charts/fission-all/templates/fluentbit/role-kubernetes.yaml @@ -0,0 +1,7 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "fluentbit") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "fluentbit") $) }} +{{- end }} +{{- end }} diff --git a/charts/fission-all/templates/kubewatcher/clusterrole.yaml b/charts/fission-all/templates/kubewatcher/clusterrole.yaml deleted file mode 100644 index 1d18291f..00000000 --- a/charts/fission-all/templates/kubewatcher/clusterrole.yaml +++ /dev/null @@ -1,56 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-kubewatcher -rules: -- apiGroups: - - "" - resources: - - configmaps - - pods - - secrets - - services - - serviceaccounts - - replicationcontrollers - - events - verbs: - - create - - delete - - get - - list - - watch - - patch -- apiGroups: - - batch - resources: - - jobs - verbs: - - get - - list - - watch -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -- apiGroups: - - rbac.authorization.k8s.io - resources: - - rolebindings - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - clusterroles - verbs: - - bind diff --git a/charts/fission-all/templates/kubewatcher/clusterrolebinding.yaml b/charts/fission-all/templates/kubewatcher/clusterrolebinding.yaml deleted file mode 100644 index 0831690a..00000000 --- a/charts/fission-all/templates/kubewatcher/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-kubewatcher -subjects: - - kind: ServiceAccount - name: fission-kubewatcher - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-kubewatcher - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/kubewatcher/role-kubernetes.yaml b/charts/fission-all/templates/kubewatcher/role-kubernetes.yaml new file mode 100644 index 00000000..340248d5 --- /dev/null +++ b/charts/fission-all/templates/kubewatcher/role-kubernetes.yaml @@ -0,0 +1,7 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "kubewatcher") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "kubewatcher") $) }} +{{- end }} +{{- end }} diff --git a/charts/fission-all/templates/misc-functions/clusterrole.yaml b/charts/fission-all/templates/misc-functions/clusterrole.yaml index e5a5e7e0..6620675c 100644 --- a/charts/fission-all/templates/misc-functions/clusterrole.yaml +++ b/charts/fission-all/templates/misc-functions/clusterrole.yaml @@ -4,7 +4,7 @@ metadata: name: {{ .Release.Name }}-secret-configmap-getter rules: - apiGroups: - - "*" + - "" resources: - secrets - configmaps @@ -20,7 +20,7 @@ metadata: name: {{ .Release.Name }}-package-getter rules: - apiGroups: - - "*" + - fission.io resources: - packages verbs: diff --git a/charts/fission-all/templates/mqt-fission-kafka/clusterrole.yaml b/charts/fission-all/templates/mqt-fission-kafka/clusterrole.yaml deleted file mode 100644 index f78b3e70..00000000 --- a/charts/fission-all/templates/mqt-fission-kafka/clusterrole.yaml +++ /dev/null @@ -1,62 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-kafka -rules: -- apiGroups: - - "" - resources: - - configmaps - - pods - - secrets - - services - - serviceaccounts - - replicationcontrollers - - events - verbs: - - create - - delete - - get - - list - - watch - - patch -- apiGroups: - - apps - resources: - - deployments - - deployments/scale - - replicasets - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -- apiGroups: - - rbac.authorization.k8s.io - resources: - - rolebindings - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - clusterroles - verbs: - - bind diff --git a/charts/fission-all/templates/mqt-fission-kafka/clusterrolebinding.yaml b/charts/fission-all/templates/mqt-fission-kafka/clusterrolebinding.yaml deleted file mode 100644 index 7e6f175f..00000000 --- a/charts/fission-all/templates/mqt-fission-kafka/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-kafka -subjects: - - kind: ServiceAccount - name: fission-kafka - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-kafka - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/mqt-fission-kafka/role-kubernetes.yaml b/charts/fission-all/templates/mqt-fission-kafka/role-kubernetes.yaml new file mode 100644 index 00000000..b8895ca9 --- /dev/null +++ b/charts/fission-all/templates/mqt-fission-kafka/role-kubernetes.yaml @@ -0,0 +1,7 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "kafka") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "kafka") $) }} +{{- end }} +{{- end }} diff --git a/charts/fission-all/templates/mqt-keda/clusterrole.yaml b/charts/fission-all/templates/mqt-keda/clusterrole.yaml deleted file mode 100644 index a99ce2f2..00000000 --- a/charts/fission-all/templates/mqt-keda/clusterrole.yaml +++ /dev/null @@ -1,105 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-keda -rules: -- apiGroups: - - "" - resources: - - configmaps - - pods - - secrets - - services - - serviceaccounts - - replicationcontrollers - - events - verbs: - - create - - delete - - get - - list - - watch - - patch -- apiGroups: - - apps - resources: - - deployments - - deployments/scale - - replicasets - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -- apiGroups: - - rbac.authorization.k8s.io - resources: - - rolebindings - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - clusterroles - verbs: - - bind -- apiGroups: - - keda.sh - resources: - - scaledjobs - - scaledobjects - - scaledjobs/finalizers - - scaledjobs/status - - triggerauthentications - - triggerauthentications/status - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -{{- if .Values.mqt_keda.enabled }} -- apiGroups: - - keda.k8s.io - resources: - - scaledjobs - - scaledobjects - - scaledjobs/finalizers - - scaledjobs/status - - triggerauthentications - - triggerauthentications/status - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -{{- end }} -- apiGroups: - - metrics.k8s.io - resources: - - pods - verbs: - - get - - list diff --git a/charts/fission-all/templates/mqt-keda/clusterrolebinding.yaml b/charts/fission-all/templates/mqt-keda/clusterrolebinding.yaml deleted file mode 100644 index ff9f010b..00000000 --- a/charts/fission-all/templates/mqt-keda/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-keda -subjects: - - kind: ServiceAccount - name: fission-keda - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-keda - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/mqt-keda/role-kubernetes.yaml b/charts/fission-all/templates/mqt-keda/role-kubernetes.yaml new file mode 100644 index 00000000..5fa35fd9 --- /dev/null +++ b/charts/fission-all/templates/mqt-keda/role-kubernetes.yaml @@ -0,0 +1,7 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "keda") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "keda") $) }} +{{- end }} +{{- end }} diff --git a/charts/fission-all/templates/router/clusterrole.yaml b/charts/fission-all/templates/router/clusterrole.yaml deleted file mode 100644 index 5a551c19..00000000 --- a/charts/fission-all/templates/router/clusterrole.yaml +++ /dev/null @@ -1,60 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-router -rules: -- apiGroups: - - "" - resources: - - configmaps - - pods - - secrets - - services - - serviceaccounts - - replicationcontrollers - - events - verbs: - - create - - delete - - get - - list - - watch - - patch -- apiGroups: - - networking.k8s.io - resources: - - ingresses - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch -- apiGroups: - - rbac.authorization.k8s.io - resources: - - rolebindings - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - clusterroles - verbs: - - bind diff --git a/charts/fission-all/templates/router/clusterrolebinding.yaml b/charts/fission-all/templates/router/clusterrolebinding.yaml deleted file mode 100644 index a455a71d..00000000 --- a/charts/fission-all/templates/router/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-router -subjects: - - kind: ServiceAccount - name: fission-router - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-router - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/router/role-kubernetes.yaml b/charts/fission-all/templates/router/role-kubernetes.yaml new file mode 100644 index 00000000..13ab45d1 --- /dev/null +++ b/charts/fission-all/templates/router/role-kubernetes.yaml @@ -0,0 +1,7 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "router") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "router") $) }} +{{- end }} +{{- end }} diff --git a/charts/fission-all/templates/timer/clusterrole.yaml b/charts/fission-all/templates/timer/clusterrole.yaml deleted file mode 100644 index b20e2c28..00000000 --- a/charts/fission-all/templates/timer/clusterrole.yaml +++ /dev/null @@ -1,48 +0,0 @@ -apiVersion: rbac.authorization.k8s.io/v1 -kind: ClusterRole -metadata: - name: {{ .Release.Name }}-timer -rules: -- apiGroups: - - "" - resources: - - configmaps - - pods - - secrets - - services - - serviceaccounts - - replicationcontrollers - - events - verbs: - - create - - delete - - get - - list - - watch - - patch -- apiGroups: - - rbac.authorization.k8s.io - resources: - - rolebindings - verbs: - - create - - get - - list - - watch - - update - - patch - - delete -- apiGroups: - - rbac.authorization.k8s.io - resources: - - clusterroles - verbs: - - bind -- apiGroups: - - apiextensions.k8s.io - resources: - - customresourcedefinitions - verbs: - - get - - list - - watch \ No newline at end of file diff --git a/charts/fission-all/templates/timer/clusterrolebinding.yaml b/charts/fission-all/templates/timer/clusterrolebinding.yaml deleted file mode 100644 index f4f8acdb..00000000 --- a/charts/fission-all/templates/timer/clusterrolebinding.yaml +++ /dev/null @@ -1,12 +0,0 @@ -kind: ClusterRoleBinding -apiVersion: rbac.authorization.k8s.io/v1 -metadata: - name: {{ .Release.Name }}-timer -subjects: - - kind: ServiceAccount - name: fission-timer - namespace: {{ .Release.Namespace }} -roleRef: - kind: ClusterRole - name: {{ .Release.Name }}-timer - apiGroup: rbac.authorization.k8s.io diff --git a/charts/fission-all/templates/timer/role-kubernetes.yaml b/charts/fission-all/templates/timer/role-kubernetes.yaml new file mode 100644 index 00000000..1eae3d29 --- /dev/null +++ b/charts/fission-all/templates/timer/role-kubernetes.yaml @@ -0,0 +1,7 @@ +{{- include "kubernetes-role-generator" (merge (dict "namespace" .Values.defaultNamespace "component" "timer") .) }} + +{{- if not .Values.singleDefaultNamespace }} +{{- range $namespace := $.Values.additionalFissionNamespaces }} +{{ include "kubernetes-role-generator" (merge (dict "namespace" $namespace "component" "timer") $) }} +{{- end }} +{{- end }}