mirror of
https://github.com/awatertrevi/infisical.git
synced 2026-10-08 09:27:50 +00:00
Merge pull request #1801 from Infisical/daniel/k8-recursive
Feat: Recursive support for K8 operaetor
This commit is contained in:
@@ -77,6 +77,8 @@ spec:
|
|||||||
projectSlug: <project-slug>
|
projectSlug: <project-slug>
|
||||||
envSlug: <env-slug> # "dev", "staging", "prod", etc..
|
envSlug: <env-slug> # "dev", "staging", "prod", etc..
|
||||||
secretsPath: "<secrets-path>" # Root is "/"
|
secretsPath: "<secrets-path>" # Root is "/"
|
||||||
|
recursive: true # Fetch all secrets from the specified path and all sub-directories. Default is false.
|
||||||
|
|
||||||
credentialsRef:
|
credentialsRef:
|
||||||
secretName: universal-auth-credentials
|
secretName: universal-auth-credentials
|
||||||
secretNamespace: default
|
secretNamespace: default
|
||||||
@@ -89,6 +91,7 @@ spec:
|
|||||||
secretsScope:
|
secretsScope:
|
||||||
envSlug: <env-slug>
|
envSlug: <env-slug>
|
||||||
secretsPath: <secrets-path> # Root is "/"
|
secretsPath: <secrets-path> # Root is "/"
|
||||||
|
recursive: true # Fetch all secrets from the specified path and all sub-directories. Default is false.
|
||||||
|
|
||||||
managedSecretReference:
|
managedSecretReference:
|
||||||
secretName: managed-secret
|
secretName: managed-secret
|
||||||
|
|||||||
@@ -13,7 +13,7 @@ type: application
|
|||||||
# This is the chart version. This version number should be incremented each time you make changes
|
# This is the chart version. This version number should be incremented each time you make changes
|
||||||
# to the chart and its templates, including the app version.
|
# to the chart and its templates, including the app version.
|
||||||
# Versions are expected to follow Semantic Versioning (https://semver.org/)
|
# Versions are expected to follow Semantic Versioning (https://semver.org/)
|
||||||
version: v0.5.0
|
version: v0.5.1
|
||||||
# This is the version number of the application being deployed. This version number should be
|
# This is the version number of the application being deployed. This version number should be
|
||||||
# incremented each time you make changes to the application. Versions are not expected to
|
# incremented each time you make changes to the application. Versions are not expected to
|
||||||
# follow Semantic Versioning. They should reflect the version the application is using.
|
# follow Semantic Versioning. They should reflect the version the application is using.
|
||||||
|
|||||||
@@ -67,6 +67,8 @@ spec:
|
|||||||
properties:
|
properties:
|
||||||
envSlug:
|
envSlug:
|
||||||
type: string
|
type: string
|
||||||
|
recursive:
|
||||||
|
type: boolean
|
||||||
secretsPath:
|
secretsPath:
|
||||||
type: string
|
type: string
|
||||||
required:
|
required:
|
||||||
@@ -111,6 +113,8 @@ spec:
|
|||||||
type: string
|
type: string
|
||||||
projectSlug:
|
projectSlug:
|
||||||
type: string
|
type: string
|
||||||
|
recursive:
|
||||||
|
type: boolean
|
||||||
secretsPath:
|
secretsPath:
|
||||||
type: string
|
type: string
|
||||||
required:
|
required:
|
||||||
|
|||||||
@@ -32,7 +32,7 @@ controllerManager:
|
|||||||
- ALL
|
- ALL
|
||||||
image:
|
image:
|
||||||
repository: infisical/kubernetes-operator
|
repository: infisical/kubernetes-operator
|
||||||
tag: v0.5.0 # fixed to prevent accidental upgrade
|
tag: v0.5.1 # fixed to prevent accidental upgrade
|
||||||
resources:
|
resources:
|
||||||
limits:
|
limits:
|
||||||
cpu: 500m
|
cpu: 500m
|
||||||
|
|||||||
@@ -38,6 +38,8 @@ type SecretScopeInWorkspace struct {
|
|||||||
SecretsPath string `json:"secretsPath"`
|
SecretsPath string `json:"secretsPath"`
|
||||||
// +kubebuilder:validation:Required
|
// +kubebuilder:validation:Required
|
||||||
EnvSlug string `json:"envSlug"`
|
EnvSlug string `json:"envSlug"`
|
||||||
|
// +kubebuilder:validation:Optional
|
||||||
|
Recursive bool `json:"recursive"`
|
||||||
}
|
}
|
||||||
|
|
||||||
type MachineIdentityScopeInWorkspace struct {
|
type MachineIdentityScopeInWorkspace struct {
|
||||||
@@ -47,6 +49,8 @@ type MachineIdentityScopeInWorkspace struct {
|
|||||||
EnvSlug string `json:"envSlug"`
|
EnvSlug string `json:"envSlug"`
|
||||||
// +kubebuilder:validation:Required
|
// +kubebuilder:validation:Required
|
||||||
ProjectSlug string `json:"projectSlug"`
|
ProjectSlug string `json:"projectSlug"`
|
||||||
|
// +kubebuilder:validation:Optional
|
||||||
|
Recursive bool `json:"recursive"`
|
||||||
}
|
}
|
||||||
|
|
||||||
type KubeSecretReference struct {
|
type KubeSecretReference struct {
|
||||||
|
|||||||
@@ -67,6 +67,8 @@ spec:
|
|||||||
properties:
|
properties:
|
||||||
envSlug:
|
envSlug:
|
||||||
type: string
|
type: string
|
||||||
|
recursive:
|
||||||
|
type: boolean
|
||||||
secretsPath:
|
secretsPath:
|
||||||
type: string
|
type: string
|
||||||
required:
|
required:
|
||||||
@@ -111,6 +113,8 @@ spec:
|
|||||||
type: string
|
type: string
|
||||||
projectSlug:
|
projectSlug:
|
||||||
type: string
|
type: string
|
||||||
|
recursive:
|
||||||
|
type: boolean
|
||||||
secretsPath:
|
secretsPath:
|
||||||
type: string
|
type: string
|
||||||
required:
|
required:
|
||||||
|
|||||||
@@ -19,12 +19,14 @@ spec:
|
|||||||
secretsScope:
|
secretsScope:
|
||||||
envSlug: <env-slug>
|
envSlug: <env-slug>
|
||||||
secretsPath: <secrets-path> # Root is "/"
|
secretsPath: <secrets-path> # Root is "/"
|
||||||
|
recursive: true # Wether or not to use recursive mode (Fetches all secrets in an environment from a given secret path, and all folders inside the path) / defaults to false
|
||||||
|
|
||||||
universalAuth:
|
universalAuth:
|
||||||
secretsScope:
|
secretsScope:
|
||||||
projectSlug: <project-slug>
|
projectSlug: <project-slug>
|
||||||
envSlug: <env-slug> # "dev", "staging", "prod", etc..
|
envSlug: <env-slug> # "dev", "staging", "prod", etc..
|
||||||
secretsPath: "<secrets-path>" # Root is "/"
|
secretsPath: "<secrets-path>" # Root is "/"
|
||||||
|
recursive: true # Wether or not to use recursive mode (Fetches all secrets in an environment from a given secret path, and all folders inside the path) / defaults to false
|
||||||
|
|
||||||
credentialsRef:
|
credentialsRef:
|
||||||
secretName: universal-auth-credentials
|
secretName: universal-auth-credentials
|
||||||
|
|||||||
@@ -269,7 +269,7 @@ func (r *InfisicalSecretReconciler) ReconcileInfisicalSecret(ctx context.Context
|
|||||||
} else if infisicalMachineIdentityCreds.ClientId != "" && infisicalMachineIdentityCreds.ClientSecret != "" {
|
} else if infisicalMachineIdentityCreds.ClientId != "" && infisicalMachineIdentityCreds.ClientSecret != "" {
|
||||||
authStrategy = AuthStrategy.UNIVERSAL_MACHINE_IDENTITY
|
authStrategy = AuthStrategy.UNIVERSAL_MACHINE_IDENTITY
|
||||||
} else {
|
} else {
|
||||||
return fmt.Errorf("no authentication method provided. You must provide either a valid service token or a service account details to fetch secrets")
|
return fmt.Errorf("no authentication method provided. You must provide either a valid service token or a service account details to fetch secrets\n")
|
||||||
}
|
}
|
||||||
|
|
||||||
r.SetInfisicalTokenLoadCondition(ctx, &infisicalSecret, err)
|
r.SetInfisicalTokenLoadCondition(ctx, &infisicalSecret, err)
|
||||||
@@ -312,8 +312,9 @@ func (r *InfisicalSecretReconciler) ReconcileInfisicalSecret(ctx context.Context
|
|||||||
} else if authStrategy == AuthStrategy.SERVICE_TOKEN { // Service Tokens (deprecated)
|
} else if authStrategy == AuthStrategy.SERVICE_TOKEN { // Service Tokens (deprecated)
|
||||||
envSlug := infisicalSecret.Spec.Authentication.ServiceToken.SecretsScope.EnvSlug
|
envSlug := infisicalSecret.Spec.Authentication.ServiceToken.SecretsScope.EnvSlug
|
||||||
secretsPath := infisicalSecret.Spec.Authentication.ServiceToken.SecretsScope.SecretsPath
|
secretsPath := infisicalSecret.Spec.Authentication.ServiceToken.SecretsScope.SecretsPath
|
||||||
|
recursive := infisicalSecret.Spec.Authentication.ServiceToken.SecretsScope.Recursive
|
||||||
|
|
||||||
plainTextSecretsFromApi, updateDetails, err = util.GetPlainTextSecretsViaServiceToken(infisicalToken, secretVersionBasedOnETag, envSlug, secretsPath)
|
plainTextSecretsFromApi, updateDetails, err = util.GetPlainTextSecretsViaServiceToken(infisicalToken, secretVersionBasedOnETag, envSlug, secretsPath, recursive)
|
||||||
if err != nil {
|
if err != nil {
|
||||||
return fmt.Errorf("\nfailed to get secrets because [err=%v]", err)
|
return fmt.Errorf("\nfailed to get secrets because [err=%v]", err)
|
||||||
}
|
}
|
||||||
|
|||||||
@@ -66,6 +66,10 @@ func CallGetSecretsV3(httpClient *resty.Client, request GetEncryptedSecretsV3Req
|
|||||||
httpRequest.SetQueryParam("secretPath", request.SecretPath)
|
httpRequest.SetQueryParam("secretPath", request.SecretPath)
|
||||||
}
|
}
|
||||||
|
|
||||||
|
if request.Recursive {
|
||||||
|
httpRequest.SetQueryParam("recursive", "true")
|
||||||
|
}
|
||||||
|
|
||||||
response, err := httpRequest.Get(fmt.Sprintf("%v/v3/secrets", API_HOST_URL))
|
response, err := httpRequest.Get(fmt.Sprintf("%v/v3/secrets", API_HOST_URL))
|
||||||
|
|
||||||
if err != nil {
|
if err != nil {
|
||||||
@@ -148,19 +152,23 @@ func CallUniversalMachineIdentityRefreshAccessToken(request MachineIdentityUnive
|
|||||||
func CallGetDecryptedSecretsV3(httpClient *resty.Client, request GetDecryptedSecretsV3Request) (GetDecryptedSecretsV3Response, error) {
|
func CallGetDecryptedSecretsV3(httpClient *resty.Client, request GetDecryptedSecretsV3Request) (GetDecryptedSecretsV3Response, error) {
|
||||||
var decryptedSecretsResponse GetDecryptedSecretsV3Response
|
var decryptedSecretsResponse GetDecryptedSecretsV3Response
|
||||||
|
|
||||||
response, err := httpClient.
|
req := httpClient.
|
||||||
R().
|
R().
|
||||||
SetResult(&decryptedSecretsResponse).
|
SetResult(&decryptedSecretsResponse).
|
||||||
SetHeader("User-Agent", USER_AGENT_NAME).
|
SetHeader("User-Agent", USER_AGENT_NAME).
|
||||||
SetQueryParam("secretPath", request.SecretPath).
|
SetQueryParam("secretPath", request.SecretPath).
|
||||||
SetQueryParam("workspaceSlug", request.ProjectSlug).
|
SetQueryParam("workspaceSlug", request.ProjectSlug).
|
||||||
SetQueryParam("environment", request.Environment).
|
SetQueryParam("environment", request.Environment)
|
||||||
Get(fmt.Sprintf("%v/v3/secrets/raw", API_HOST_URL))
|
|
||||||
|
if request.Recursive {
|
||||||
|
req.SetQueryParam("recursive", "true")
|
||||||
|
}
|
||||||
|
|
||||||
|
response, err := req.Get(fmt.Sprintf("%v/v3/secrets/raw", API_HOST_URL))
|
||||||
|
|
||||||
if err != nil {
|
if err != nil {
|
||||||
return GetDecryptedSecretsV3Response{}, fmt.Errorf("CallGetDecryptedSecretsV3: Unable to complete api request [err=%s]", err)
|
return GetDecryptedSecretsV3Response{}, fmt.Errorf("CallGetDecryptedSecretsV3: Unable to complete api request [err=%s]", err)
|
||||||
}
|
}
|
||||||
|
|
||||||
if response.IsError() {
|
if response.IsError() {
|
||||||
return GetDecryptedSecretsV3Response{}, fmt.Errorf("CallGetDecryptedSecretsV3: Unsuccessful response: [response=%s]", response)
|
return GetDecryptedSecretsV3Response{}, fmt.Errorf("CallGetDecryptedSecretsV3: Unsuccessful response: [response=%s]", response)
|
||||||
}
|
}
|
||||||
|
|||||||
@@ -31,6 +31,7 @@ type GetEncryptedWorkspaceKeyResponse struct {
|
|||||||
type GetEncryptedSecretsV3Request struct {
|
type GetEncryptedSecretsV3Request struct {
|
||||||
Environment string `json:"environment"`
|
Environment string `json:"environment"`
|
||||||
WorkspaceId string `json:"workspaceId"`
|
WorkspaceId string `json:"workspaceId"`
|
||||||
|
Recursive bool `json:"recursive"`
|
||||||
SecretPath string `json:"secretPath"`
|
SecretPath string `json:"secretPath"`
|
||||||
IncludeImport bool `json:"include_imports"`
|
IncludeImport bool `json:"include_imports"`
|
||||||
ETag string `json:"etag,omitempty"`
|
ETag string `json:"etag,omitempty"`
|
||||||
@@ -100,6 +101,7 @@ type GetDecryptedSecretsV3Request struct {
|
|||||||
ProjectSlug string `json:"workspaceSlug"`
|
ProjectSlug string `json:"workspaceSlug"`
|
||||||
Environment string `json:"environment"`
|
Environment string `json:"environment"`
|
||||||
SecretPath string `json:"secretPath"`
|
SecretPath string `json:"secretPath"`
|
||||||
|
Recursive bool `json:"recursive"`
|
||||||
ETag string `json:"etag,omitempty"`
|
ETag string `json:"etag,omitempty"`
|
||||||
}
|
}
|
||||||
|
|
||||||
|
|||||||
@@ -60,6 +60,7 @@ func GetPlainTextSecretsViaUniversalAuth(accessToken string, etag string, secret
|
|||||||
secretsResponse, err := api.CallGetDecryptedSecretsV3(httpClient, api.GetDecryptedSecretsV3Request{
|
secretsResponse, err := api.CallGetDecryptedSecretsV3(httpClient, api.GetDecryptedSecretsV3Request{
|
||||||
ProjectSlug: secretScope.ProjectSlug,
|
ProjectSlug: secretScope.ProjectSlug,
|
||||||
Environment: secretScope.EnvSlug,
|
Environment: secretScope.EnvSlug,
|
||||||
|
Recursive: secretScope.Recursive,
|
||||||
SecretPath: secretScope.SecretsPath,
|
SecretPath: secretScope.SecretsPath,
|
||||||
ETag: etag,
|
ETag: etag,
|
||||||
})
|
})
|
||||||
@@ -85,7 +86,7 @@ func GetPlainTextSecretsViaUniversalAuth(accessToken string, etag string, secret
|
|||||||
}, nil
|
}, nil
|
||||||
}
|
}
|
||||||
|
|
||||||
func GetPlainTextSecretsViaServiceToken(fullServiceToken string, etag string, envSlug string, secretPath string) ([]model.SingleEnvironmentVariable, model.RequestUpdateUpdateDetails, error) {
|
func GetPlainTextSecretsViaServiceToken(fullServiceToken string, etag string, envSlug string, secretPath string, recursive bool) ([]model.SingleEnvironmentVariable, model.RequestUpdateUpdateDetails, error) {
|
||||||
serviceTokenParts := strings.SplitN(fullServiceToken, ".", 4)
|
serviceTokenParts := strings.SplitN(fullServiceToken, ".", 4)
|
||||||
if len(serviceTokenParts) < 4 {
|
if len(serviceTokenParts) < 4 {
|
||||||
return nil, model.RequestUpdateUpdateDetails{}, fmt.Errorf("invalid service token entered. Please double check your service token and try again")
|
return nil, model.RequestUpdateUpdateDetails{}, fmt.Errorf("invalid service token entered. Please double check your service token and try again")
|
||||||
@@ -106,6 +107,7 @@ func GetPlainTextSecretsViaServiceToken(fullServiceToken string, etag string, en
|
|||||||
encryptedSecretsResponse, err := api.CallGetSecretsV3(httpClient, api.GetEncryptedSecretsV3Request{
|
encryptedSecretsResponse, err := api.CallGetSecretsV3(httpClient, api.GetEncryptedSecretsV3Request{
|
||||||
WorkspaceId: serviceTokenDetails.Workspace,
|
WorkspaceId: serviceTokenDetails.Workspace,
|
||||||
Environment: envSlug,
|
Environment: envSlug,
|
||||||
|
Recursive: recursive,
|
||||||
ETag: etag,
|
ETag: etag,
|
||||||
SecretPath: secretPath,
|
SecretPath: secretPath,
|
||||||
})
|
})
|
||||||
@@ -376,7 +378,7 @@ func ExpandSecrets(secrets []model.SingleEnvironmentVariable, infisicalToken str
|
|||||||
|
|
||||||
if crossRefSec, ok := crossEnvRefSecs[uniqKey]; !ok {
|
if crossRefSec, ok := crossEnvRefSecs[uniqKey]; !ok {
|
||||||
// if not in cross reference cache, fetch it from server
|
// if not in cross reference cache, fetch it from server
|
||||||
refSecs, _, err := GetPlainTextSecretsViaServiceToken(infisicalToken, "", env, secPath)
|
refSecs, _, err := GetPlainTextSecretsViaServiceToken(infisicalToken, "", env, secPath, false)
|
||||||
if err != nil {
|
if err != nil {
|
||||||
fmt.Printf("Could not fetch secrets in environment: %s secret-path: %s", env, secPath)
|
fmt.Printf("Could not fetch secrets in environment: %s secret-path: %s", env, secPath)
|
||||||
// HandleError(err, fmt.Sprintf("Could not fetch secrets in environment: %s secret-path: %s", env, secPath), "If you are using a service token to fetch secrets, please ensure it is valid")
|
// HandleError(err, fmt.Sprintf("Could not fetch secrets in environment: %s secret-path: %s", env, secPath), "If you are using a service token to fetch secrets, please ensure it is valid")
|
||||||
|
|||||||
Reference in New Issue
Block a user