From 532a95138ab12c4b56ef34b00666993a415083e1 Mon Sep 17 00:00:00 2001 From: deploy Date: Fri, 25 Sep 2026 13:18:53 +0000 Subject: [PATCH] feat(rbac): o provisionamento passa a enxergar namespaces A etapa ARGO_SINCRONIZADO concluia no `git push`, que e outra coisa: entre empurrar e aplicar esta o ciclo do gerador de diretorio do ApplicationSet. A etapa seguinte encontrava o namespace inexistente e recebia 403 -- sem permissao dentro dele, a API nao diz "nao existe", diz "nao pode" -- e queimava tentativas esperando por algo que nao era trabalho dela. get e list, so em namespaces. O que isto revela e o NOME dos namespaces, para um servico que e justamente quem os cria. --- tenants/plataforma/16-rbac-provisionamento.yaml | 14 ++++++++++++++ 1 file changed, 14 insertions(+) diff --git a/tenants/plataforma/16-rbac-provisionamento.yaml b/tenants/plataforma/16-rbac-provisionamento.yaml index b333c63..ab8e0ad 100644 --- a/tenants/plataforma/16-rbac-provisionamento.yaml +++ b/tenants/plataforma/16-rbac-provisionamento.yaml @@ -43,6 +43,20 @@ kind: ClusterRole metadata: name: atm-provisionamento-tenants rules: + # Saber se o Argo JA APLICOU a pasta do tenant. + # + # A etapa ARGO_SINCRONIZADO concluia no `git push`, que e outra coisa: entre + # empurrar e aplicar esta o ciclo do gerador de diretorio do ApplicationSet, + # de ~3min. Em 2026-09-25 a etapa seguinte encontrou o namespace inexistente e + # recebeu 403, porque sem permissao DENTRO dele a API nao diz "nao existe", + # diz "nao pode" � e queimou sete tentativas esperando por algo que nao era + # trabalho dela. + # + # `get` e `list`, e so em namespaces: o que isto revela e o nome dos + # namespaces, para um servico que e justamente quem os cria. + - apiGroups: [""] + resources: ["namespaces"] + verbs: ["get", "list"] # Esperar o rollout: so leitura. - apiGroups: ["apps"] resources: ["deployments"]