mirror of
https://github.com/rustfs/rustfs.git
synced 2026-08-05 12:57:42 +00:00
fix(helm): exclude external hosts from mTLS certificate (#5666)
This commit is contained in:
@@ -21,10 +21,6 @@ spec:
|
||||
- "*.{{ include "rustfs.fullname" . }}-headless"
|
||||
- "*.{{ include "rustfs.fullname" . }}-headless.{{ .Release.Namespace }}.svc.{{ include "rustfs.clusterDomain" . }}"
|
||||
- "{{ include "rustfs.fullname" . }}-svc.{{ .Release.Namespace }}.svc.{{ include "rustfs.clusterDomain" . }}"
|
||||
{{- range .Values.ingress.hosts }}
|
||||
- {{ .host | quote }}
|
||||
- {{ printf "*.%s" .host | quote }}
|
||||
{{- end }}
|
||||
usages:
|
||||
- server auth
|
||||
{{- end }}
|
||||
|
||||
@@ -362,6 +362,16 @@ if ! grep -q 'svc\.cluster\.local"' <<<"$cert_default"; then
|
||||
echo "Default mTLS server cert SANs must use svc.cluster.local" >&2
|
||||
exit 1
|
||||
fi
|
||||
if grep -q 'example\.rustfs\.com' <<<"$cert_default"; then
|
||||
echo "mTLS server cert SANs must not include the default external ingress host" >&2
|
||||
exit 1
|
||||
fi
|
||||
|
||||
cert_external_host=$(render_server_cert --set ingress.hosts[0].host=storage.example.test)
|
||||
if grep -q 'storage\.example\.test' <<<"$cert_external_host"; then
|
||||
echo "mTLS server cert SANs must not include custom external ingress hosts" >&2
|
||||
exit 1
|
||||
fi
|
||||
|
||||
cert_custom=$(render_server_cert --set clusterDomain=cluster.internal)
|
||||
if ! grep -q 'svc\.cluster\.internal"' <<<"$cert_custom"; then
|
||||
|
||||
Reference in New Issue
Block a user