From 5633bd42ba6f2c5bae6ad7f1da5c766d6c6cde8a Mon Sep 17 00:00:00 2001 From: deploy Date: Fri, 25 Sep 2026 13:24:14 +0000 Subject: [PATCH] revert(rbac): a permissao de namespaces nao serve, e nao fica Pedi get/list em namespaces para a etapa ARGO_SINCRONIZADO provar que o Argo aplicou. NAO FUNCIONA: o ClusterRole e ligado a conta por RoleBinding POR TENANT, e RoleBinding so concede DENTRO do seu namespace. `namespaces` e recurso de cluster, entao a resposta continua negada -- e o que resolveria e um ClusterRoleBinding, porta bem mais larga do que a pergunta. A etapa passou a provar pelo Secret db-credentials do tenant, que responde a mesma coisa e um pouco mais: para ele ser legivel o Argo teve de criar namespace, Role, RoleBinding e SealedSecret, e o controlador teve de abri-lo. Permissao que ninguem usa nao se pede. --- tenants/plataforma/16-rbac-provisionamento.yaml | 14 -------------- 1 file changed, 14 deletions(-) diff --git a/tenants/plataforma/16-rbac-provisionamento.yaml b/tenants/plataforma/16-rbac-provisionamento.yaml index ab8e0ad..b333c63 100644 --- a/tenants/plataforma/16-rbac-provisionamento.yaml +++ b/tenants/plataforma/16-rbac-provisionamento.yaml @@ -43,20 +43,6 @@ kind: ClusterRole metadata: name: atm-provisionamento-tenants rules: - # Saber se o Argo JA APLICOU a pasta do tenant. - # - # A etapa ARGO_SINCRONIZADO concluia no `git push`, que e outra coisa: entre - # empurrar e aplicar esta o ciclo do gerador de diretorio do ApplicationSet, - # de ~3min. Em 2026-09-25 a etapa seguinte encontrou o namespace inexistente e - # recebeu 403, porque sem permissao DENTRO dele a API nao diz "nao existe", - # diz "nao pode" � e queimou sete tentativas esperando por algo que nao era - # trabalho dela. - # - # `get` e `list`, e so em namespaces: o que isto revela e o nome dos - # namespaces, para um servico que e justamente quem os cria. - - apiGroups: [""] - resources: ["namespaces"] - verbs: ["get", "list"] # Esperar o rollout: so leitura. - apiGroups: ["apps"] resources: ["deployments"]