Summary
Apply the accepted platform metadata / IRSA bootstrap pattern to remaining charts that still hardcode AWS account ARNs or reconstruct role names in cluster-config.
Context
ADR: docs/architecture/platform-metadata-irsa.md
Decision: Terraform owns IAM + SM payloads; bootstrap publishes rosa-platform-metadata; GitOps charts consume metadata (Job/hook) instead of embedding arn:aws:iam::ACCOUNT:role/.... ESO cannot fetch its own IRSA role from SM first (chicken-and-egg).
Already done (first consumers):
Acceptance Criteria
Related
Summary
Apply the accepted platform metadata / IRSA bootstrap pattern to remaining charts that still hardcode AWS account ARNs or reconstruct role names in cluster-config.
Context
ADR:
docs/architecture/platform-metadata-irsa.mdDecision: Terraform owns IAM + SM payloads; bootstrap publishes
rosa-platform-metadata; GitOps charts consume metadata (Job/hook) instead of embeddingarn:aws:iam::ACCOUNT:role/.... ESO cannot fetch its own IRSA role from SM first (chicken-and-egg).Already done (first consumers):
publish_platform_metadatainbootstrap-gitops.shexternal-secrets-operatorplatformMetadata.enabledcudn-bgp-routing-operatorExternalSecret remote key frombgpConfigSecretName(Drive CUDN BGP Helm values from ESO ConfigMap/Secret (drop static cluster-config hardcoding) #51)Acceptance Criteria
platformMetadata(or equivalent Job) over values ARNs; keep explicitroleArnonly as break-glassRelated
--set certManagerRoleprecedent