Skip to content

Roll out platform-metadata IRSA pattern to remaining GitOps charts #52

Description

@paulczar

Summary

Apply the accepted platform metadata / IRSA bootstrap pattern to remaining charts that still hardcode AWS account ARNs or reconstruct role names in cluster-config.

Context

ADR: docs/architecture/platform-metadata-irsa.md

Decision: Terraform owns IAM + SM payloads; bootstrap publishes rosa-platform-metadata; GitOps charts consume metadata (Job/hook) instead of embedding arn:aws:iam::ACCOUNT:role/.... ESO cannot fetch its own IRSA role from SM first (chicken-and-egg).

Already done (first consumers):

Acceptance Criteria

  • Inventory cluster-config / helm charts that still hardcode IRSA ARNs or account IDs (e.g. NetObserv Loki, Kuadrant/RHCL credentials, cert-manager if moved fully to GitOps, others)
  • For each: prefer platformMetadata (or equivalent Job) over values ARNs; keep explicit roleArn only as break-glass
  • Update chart READMEs + enablement snippets
  • No shared IAM roles across clusters (OIDC is per-cluster)

Related

Metadata

Metadata

Assignees

No one assigned

    Labels

    documentationImprovements or additions to documentationenhancementNew feature or request

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions