Skip to content

feat: add Kubernetes workload roles - #6

Merged
glitchedmob merged 1 commit into
mainfrom
feat/add-k3s-workload-roles
Aug 30, 2026
Merged

feat: add Kubernetes workload roles#6
glitchedmob merged 1 commit into
mainfrom
feat/add-k3s-workload-roles

Conversation

@glitchedmob

@glitchedmob glitchedmob commented Aug 30, 2026

Copy link
Copy Markdown
Member

Adds least-privilege IAM roles for cluster workloads that read SGF Devs Parameter Store values.

  • Grants External Secrets read access to the infra-vm-workloads SSM path.
  • Grants OpenBao read access only to its unseal-key parameter.
  • Restricts each trust policy to its exact Kubernetes service account.

@github-actions

Copy link
Copy Markdown

Terraform plan

Artifacts: https://github.com/sgfdevs/infra-vm-workloads/actions/runs/33288267204

Show summary
CHANGE RESOURCE
add (4) aws_iam_role.external_secrets
aws_iam_role.openbao
aws_iam_role_policy.external_secrets
aws_iam_role_policy.openbao
CHANGE OUTPUT
add (2) sgfdevs_k3s_external_secrets_workload_role_arn
sgfdevs_k3s_openbao_workload_role_arn

Decrypt artifacts:
openssl enc -d -aes-256-cbc -pbkdf2 -in tfplan.enc -out tfplan -pass pass:$OUTPUT_ENCRYPTION_KEY
openssl enc -d -aes-256-cbc -pbkdf2 -in tfplan.txt.enc -out tfplan.txt -pass pass:$OUTPUT_ENCRYPTION_KEY

@glitchedmob

Copy link
Copy Markdown
Member Author

Coordination: merge and apply sgfdevs/infra-aws-core#5 before applying this PR.

@glitchedmob
glitchedmob merged commit 34f8901 into main Aug 30, 2026
6 checks passed
@glitchedmob
glitchedmob deleted the feat/add-k3s-workload-roles branch August 30, 2026 02:39
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant