From e260c82269d95669c6d0d68e3d37aec0413bf627 Mon Sep 17 00:00:00 2001 From: ATM Platform Date: Sat, 26 Sep 2026 22:52:35 +0000 Subject: [PATCH] =?UTF-8?q?fix(tenants):=20segredo=20do=20vinculo=20obriga?= =?UTF-8?q?torio=20no=20runtime-core=20=E2=80=94=20opcional,=20o=20pod=20s?= =?UTF-8?q?ubia=20antes=20do=20Secret=20e=20ficava=20sem=20o=20vinculo?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Co-Authored-By: Claude Opus 5.5 --- moldes/consolidado/70-runtime-core.yaml | 7 ++++--- tenants/escolinha-de-teste-2/70-runtime-core.yaml | 7 ++++--- tenants/escolinha-de-teste/70-runtime-core.yaml | 7 ++++--- tenants/teste5/70-runtime-core.yaml | 7 ++++--- tenants/zico-0/70-runtime-core.yaml | 7 ++++--- 5 files changed, 20 insertions(+), 15 deletions(-) diff --git a/moldes/consolidado/70-runtime-core.yaml b/moldes/consolidado/70-runtime-core.yaml index 30202ee..dbeb506 100644 --- a/moldes/consolidado/70-runtime-core.yaml +++ b/moldes/consolidado/70-runtime-core.yaml @@ -42,14 +42,15 @@ spec: - { name: ATM_TENANT, value: "{{TENANT}}" } - { name: ATM_PLANO, value: "{{PLANO}}" } # Vinculo do funcionario ao usuario do Keycloak (RF-09). O Secret e - # selado pelo provisionamento; `optional` para um tenant sem ele subir - # com o vinculo desligado, e nao travar em CreateContainerConfigError. + # selado pelo provisionamento. NAO e `optional` de proposito: opcional, + # o pod sobe antes de o controlador abrir o SealedSecret e fica com o + # vinculo desligado em silencio (visto em 2026-09-26 em 3 tenants). - { name: ATM_KC_ADMIN_ENABLED, value: "true" } - { name: ATM_KC_ADMIN_URL, value: "http://keycloak.plataforma-prod.svc:8080" } - { name: ATM_KC_REALM, value: "{{REALM}}" } - name: ATM_KC_CLIENT_SECRET valueFrom: - secretKeyRef: { name: kc-admin-secret, key: client-secret, optional: true } + secretKeyRef: { name: kc-admin-secret, key: client-secret } resources: requests: { cpu: 100m, memory: 384Mi } limits: { cpu: "1", memory: 768Mi } diff --git a/tenants/escolinha-de-teste-2/70-runtime-core.yaml b/tenants/escolinha-de-teste-2/70-runtime-core.yaml index 0b5434e..6e18b7e 100644 --- a/tenants/escolinha-de-teste-2/70-runtime-core.yaml +++ b/tenants/escolinha-de-teste-2/70-runtime-core.yaml @@ -42,14 +42,15 @@ spec: - { name: ATM_TENANT, value: "escolinha-de-teste-2" } - { name: ATM_PLANO, value: "bronze" } # Vinculo do funcionario ao usuario do Keycloak (RF-09). O Secret e - # selado pelo provisionamento; `optional` para um tenant sem ele subir - # com o vinculo desligado, e nao travar em CreateContainerConfigError. + # selado pelo provisionamento. NAO e `optional` de proposito: opcional, + # o pod sobe antes de o controlador abrir o SealedSecret e fica com o + # vinculo desligado em silencio (visto em 2026-09-26 em 3 tenants). - { name: ATM_KC_ADMIN_ENABLED, value: "true" } - { name: ATM_KC_ADMIN_URL, value: "http://keycloak.plataforma-prod.svc:8080" } - { name: ATM_KC_REALM, value: "athleticmap-7" } - name: ATM_KC_CLIENT_SECRET valueFrom: - secretKeyRef: { name: kc-admin-secret, key: client-secret, optional: true } + secretKeyRef: { name: kc-admin-secret, key: client-secret } resources: requests: { cpu: 100m, memory: 384Mi } limits: { cpu: "1", memory: 768Mi } diff --git a/tenants/escolinha-de-teste/70-runtime-core.yaml b/tenants/escolinha-de-teste/70-runtime-core.yaml index 22b9963..3a76d35 100644 --- a/tenants/escolinha-de-teste/70-runtime-core.yaml +++ b/tenants/escolinha-de-teste/70-runtime-core.yaml @@ -42,14 +42,15 @@ spec: - { name: ATM_TENANT, value: "escolinha-de-teste" } - { name: ATM_PLANO, value: "bronze" } # Vinculo do funcionario ao usuario do Keycloak (RF-09). O Secret e - # selado pelo provisionamento; `optional` para um tenant sem ele subir - # com o vinculo desligado, e nao travar em CreateContainerConfigError. + # selado pelo provisionamento. NAO e `optional` de proposito: opcional, + # o pod sobe antes de o controlador abrir o SealedSecret e fica com o + # vinculo desligado em silencio (visto em 2026-09-26 em 3 tenants). - { name: ATM_KC_ADMIN_ENABLED, value: "true" } - { name: ATM_KC_ADMIN_URL, value: "http://keycloak.plataforma-prod.svc:8080" } - { name: ATM_KC_REALM, value: "athleticmap-6" } - name: ATM_KC_CLIENT_SECRET valueFrom: - secretKeyRef: { name: kc-admin-secret, key: client-secret, optional: true } + secretKeyRef: { name: kc-admin-secret, key: client-secret } resources: requests: { cpu: 100m, memory: 384Mi } limits: { cpu: "1", memory: 768Mi } diff --git a/tenants/teste5/70-runtime-core.yaml b/tenants/teste5/70-runtime-core.yaml index ca69836..9db49f7 100644 --- a/tenants/teste5/70-runtime-core.yaml +++ b/tenants/teste5/70-runtime-core.yaml @@ -42,14 +42,15 @@ spec: - { name: ATM_TENANT, value: "teste5" } - { name: ATM_PLANO, value: "bronze" } # Vinculo do funcionario ao usuario do Keycloak (RF-09). O Secret e - # selado pelo provisionamento; `optional` para um tenant sem ele subir - # com o vinculo desligado, e nao travar em CreateContainerConfigError. + # selado pelo provisionamento. NAO e `optional` de proposito: opcional, + # o pod sobe antes de o controlador abrir o SealedSecret e fica com o + # vinculo desligado em silencio (visto em 2026-09-26 em 3 tenants). - { name: ATM_KC_ADMIN_ENABLED, value: "true" } - { name: ATM_KC_ADMIN_URL, value: "http://keycloak.plataforma-prod.svc:8080" } - { name: ATM_KC_REALM, value: "athleticmap-9" } - name: ATM_KC_CLIENT_SECRET valueFrom: - secretKeyRef: { name: kc-admin-secret, key: client-secret, optional: true } + secretKeyRef: { name: kc-admin-secret, key: client-secret } resources: requests: { cpu: 100m, memory: 384Mi } limits: { cpu: "1", memory: 768Mi } diff --git a/tenants/zico-0/70-runtime-core.yaml b/tenants/zico-0/70-runtime-core.yaml index 7e71dbb..59d5897 100644 --- a/tenants/zico-0/70-runtime-core.yaml +++ b/tenants/zico-0/70-runtime-core.yaml @@ -42,14 +42,15 @@ spec: - { name: ATM_TENANT, value: "zico-0" } - { name: ATM_PLANO, value: "bronze" } # Vinculo do funcionario ao usuario do Keycloak (RF-09). O Secret e - # selado pelo provisionamento; `optional` para um tenant sem ele subir - # com o vinculo desligado, e nao travar em CreateContainerConfigError. + # selado pelo provisionamento. NAO e `optional` de proposito: opcional, + # o pod sobe antes de o controlador abrir o SealedSecret e fica com o + # vinculo desligado em silencio (visto em 2026-09-26 em 3 tenants). - { name: ATM_KC_ADMIN_ENABLED, value: "true" } - { name: ATM_KC_ADMIN_URL, value: "http://keycloak.plataforma-prod.svc:8080" } - { name: ATM_KC_REALM, value: "athleticmap-8" } - name: ATM_KC_CLIENT_SECRET valueFrom: - secretKeyRef: { name: kc-admin-secret, key: client-secret, optional: true } + secretKeyRef: { name: kc-admin-secret, key: client-secret } resources: requests: { cpu: 100m, memory: 384Mi } limits: { cpu: "1", memory: 768Mi }