feat(rbac): o provisionamento passa a enxergar namespaces

A etapa ARGO_SINCRONIZADO concluia no `git push`, que e outra coisa:
entre empurrar e aplicar esta o ciclo do gerador de diretorio do
ApplicationSet. A etapa seguinte encontrava o namespace inexistente e
recebia 403 -- sem permissao dentro dele, a API nao diz "nao existe",
diz "nao pode" -- e queimava tentativas esperando por algo que nao era
trabalho dela.

get e list, so em namespaces. O que isto revela e o NOME dos namespaces,
para um servico que e justamente quem os cria.
This commit is contained in:
deploy
2026-09-25 13:18:53 +00:00
parent a83c287bdf
commit 532a95138a
@@ -43,6 +43,20 @@ kind: ClusterRole
metadata:
name: atm-provisionamento-tenants
rules:
# Saber se o Argo JA APLICOU a pasta do tenant.
#
# A etapa ARGO_SINCRONIZADO concluia no `git push`, que e outra coisa: entre
# empurrar e aplicar esta o ciclo do gerador de diretorio do ApplicationSet,
# de ~3min. Em 2026-09-25 a etapa seguinte encontrou o namespace inexistente e
# recebeu 403, porque sem permissao DENTRO dele a API nao diz "nao existe",
# diz "nao pode" � e queimou sete tentativas esperando por algo que nao era
# trabalho dela.
#
# `get` e `list`, e so em namespaces: o que isto revela e o nome dos
# namespaces, para um servico que e justamente quem os cria.
- apiGroups: [""]
resources: ["namespaces"]
verbs: ["get", "list"]
# Esperar o rollout: so leitura.
- apiGroups: ["apps"]
resources: ["deployments"]