feat(rbac): o provisionamento passa a enxergar namespaces
A etapa ARGO_SINCRONIZADO concluia no `git push`, que e outra coisa: entre empurrar e aplicar esta o ciclo do gerador de diretorio do ApplicationSet. A etapa seguinte encontrava o namespace inexistente e recebia 403 -- sem permissao dentro dele, a API nao diz "nao existe", diz "nao pode" -- e queimava tentativas esperando por algo que nao era trabalho dela. get e list, so em namespaces. O que isto revela e o NOME dos namespaces, para um servico que e justamente quem os cria.
This commit is contained in:
@@ -43,6 +43,20 @@ kind: ClusterRole
|
||||
metadata:
|
||||
name: atm-provisionamento-tenants
|
||||
rules:
|
||||
# Saber se o Argo JA APLICOU a pasta do tenant.
|
||||
#
|
||||
# A etapa ARGO_SINCRONIZADO concluia no `git push`, que e outra coisa: entre
|
||||
# empurrar e aplicar esta o ciclo do gerador de diretorio do ApplicationSet,
|
||||
# de ~3min. Em 2026-09-25 a etapa seguinte encontrou o namespace inexistente e
|
||||
# recebeu 403, porque sem permissao DENTRO dele a API nao diz "nao existe",
|
||||
# diz "nao pode" � e queimou sete tentativas esperando por algo que nao era
|
||||
# trabalho dela.
|
||||
#
|
||||
# `get` e `list`, e so em namespaces: o que isto revela e o nome dos
|
||||
# namespaces, para um servico que e justamente quem os cria.
|
||||
- apiGroups: [""]
|
||||
resources: ["namespaces"]
|
||||
verbs: ["get", "list"]
|
||||
# Esperar o rollout: so leitura.
|
||||
- apiGroups: ["apps"]
|
||||
resources: ["deployments"]
|
||||
|
||||
Reference in New Issue
Block a user