diff --git a/tenants/plataforma/82-servico-captacao.yaml b/tenants/plataforma/82-servico-captacao.yaml index 15be5c5..91e2f83 100644 --- a/tenants/plataforma/82-servico-captacao.yaml +++ b/tenants/plataforma/82-servico-captacao.yaml @@ -138,6 +138,43 @@ spec: # 2026-09-22. Escrever num diretorio temporario que ninguem commita # daria a impressao de que a etapa funcionou. - { name: PROVISIONAMENTO_GITOPS, value: "/gitops" } + # P5.3 — o repositorio remoto para onde o commit e EMPURRADO. + # + # O nome DE DENTRO do cluster, e nao o `git..nip.io` que se usa + # de fora: o de fora sai do cluster e volta, e a NetworkPolicy de + # egress (19-netpol-gitea) permite o caminho interno, nao o externo. + # + # `gitea-http` e headless (ClusterIP None), entao o DNS devolve o IP + # do POD. Isso e o que faz a netpol por `podSelector` funcionar aqui + # — `ipBlock` com ClusterIP nao funciona atravessando namespace, + # porque o k3s avalia a politica DEPOIS do DNAT. + - { name: PROVISIONAMENTO_GITOPS_URL, + value: "http://gitea-http.gitea.svc:3000/atmadmin/athletic-map-deploy.git" } + # P5.3 — quem empurra. ESTA CREDENCIAL IMPLANTA EM PRODUCAO: o + # ApplicationSet tem gerador de diretorio sobre `tenants/*` com + # selfHeal, entao a pasta empurrada vira Application e e aplicada + # sozinha. Por isso e um usuario proprio do Gitea, com escrita so + # neste repositorio, e um TOKEN revogavel — nao a conta atmadmin. + - name: PROVISIONAMENTO_GITOPS_USUARIO + valueFrom: + secretKeyRef: { name: provisionamento-credentials, key: gitops-usuario } + - name: PROVISIONAMENTO_GITOPS_SENHA + valueFrom: + secretKeyRef: { name: provisionamento-credentials, key: gitops-senha } + # P5.4 — a Admin API do Keycloak, para criar o realm do tenant novo. + # + # `AdminDoKeycloak` pega token por `grant_type=password` no client + # `admin-cli` do realm `master`, entao isto e um usuario DE LA, e nao + # do realm `athleticmap`. + # + # Hoje pode ser o admin do master, que pode tudo. O certo e um + # usuario de servico com `create-realm` e nada mais — esta no diario. + - name: KEYCLOAK_ADMIN_USUARIO + valueFrom: + secretKeyRef: { name: provisionamento-credentials, key: keycloak-admin-usuario } + - name: KEYCLOAK_ADMIN_SENHA + valueFrom: + secretKeyRef: { name: provisionamento-credentials, key: keycloak-admin-senha } - { name: PROVISIONAMENTO_MOLDE, value: "/gitops/moldes/consolidado" } - { name: PROVISIONAMENTO_PLANO_PADRAO, value: "bronze" } - { name: CAPTACAO_LIMITE_POR_IP, value: "5" }