diff --git a/deployments/kubernetes/chart/reloader/templates/clusterrole.yaml b/deployments/kubernetes/chart/reloader/templates/clusterrole.yaml index 04c159f5..770f33c2 100644 --- a/deployments/kubernetes/chart/reloader/templates/clusterrole.yaml +++ b/deployments/kubernetes/chart/reloader/templates/clusterrole.yaml @@ -15,7 +15,7 @@ metadata: rules: - apiGroups: - "" - resources: + resources: - secrets - configmaps verbs: @@ -23,7 +23,6 @@ rules: - get - watch - apiGroups: - - "extensions" - "apps" resources: - deployments @@ -34,4 +33,14 @@ rules: - get - update - patch + - apiGroups: + - "extensions" + resources: + - deployments + - daemonsets + verbs: + - list + - get + - update + - patch {{- end }} diff --git a/deployments/kubernetes/chart/reloader/templates/deployment.yaml b/deployments/kubernetes/chart/reloader/templates/deployment.yaml index fb40b3f0..58dd17d9 100644 --- a/deployments/kubernetes/chart/reloader/templates/deployment.yaml +++ b/deployments/kubernetes/chart/reloader/templates/deployment.yaml @@ -70,6 +70,11 @@ spec: image: "{{ .Values.reloader.deployment.image.name }}:{{ .Values.reloader.deployment.image.tag }}" imagePullPolicy: {{ .Values.reloader.deployment.image.pullPolicy }} name: {{ template "reloader-name" . }} + {{- if eq .Values.reloader.readOnlyRootFileSystem true }} + volumeMounts: + - mountPath: /tmp/ + name: tmp-volume + {{- end }} {{- if .Values.reloader.custom_annotations }} args: {{- if .Values.reloader.custom_annotations.configmap }} @@ -86,3 +91,8 @@ spec: {{- end }} {{- end }} serviceAccountName: {{ template "reloader-serviceAccountName" . }} + {{- if eq .Values.reloader.readOnlyRootFileSystem true }} + volumes: + - emptyDir: {} + name: tmp-volume + {{- end }} diff --git a/deployments/kubernetes/chart/reloader/templates/role.yaml b/deployments/kubernetes/chart/reloader/templates/role.yaml index 21c049bc..dd5dac54 100644 --- a/deployments/kubernetes/chart/reloader/templates/role.yaml +++ b/deployments/kubernetes/chart/reloader/templates/role.yaml @@ -15,7 +15,7 @@ metadata: rules: - apiGroups: - "" - resources: + resources: - secrets - configmaps verbs: @@ -23,7 +23,6 @@ rules: - get - watch - apiGroups: - - "extensions" - "apps" resources: - deployments @@ -34,4 +33,14 @@ rules: - get - update - patch + - apiGroups: + - "extensions" + resources: + - deployments + - daemonsets + verbs: + - list + - get + - update + - patch {{- end }} diff --git a/deployments/kubernetes/chart/reloader/values.yaml b/deployments/kubernetes/chart/reloader/values.yaml index 4ff2d1d2..8550f9c6 100644 --- a/deployments/kubernetes/chart/reloader/values.yaml +++ b/deployments/kubernetes/chart/reloader/values.yaml @@ -5,6 +5,8 @@ kubernetes: reloader: watchGlobally: true + # Set to true if you have a pod security policy that enforces readOnlyRootFilesystem + readOnlyRootFileSystem: false matchLabels: {} deployment: annotations: {} @@ -40,4 +42,4 @@ reloader: # custom_annotations: # configmap: "my.company.com/configmap" # secret: "my.company.com/secret" - custom_annotations: {} \ No newline at end of file + custom_annotations: {} diff --git a/deployments/kubernetes/manifests/clusterrole.yaml b/deployments/kubernetes/manifests/clusterrole.yaml index ed2412dd..94b6bd12 100644 --- a/deployments/kubernetes/manifests/clusterrole.yaml +++ b/deployments/kubernetes/manifests/clusterrole.yaml @@ -14,7 +14,7 @@ metadata: rules: - apiGroups: - "" - resources: + resources: - secrets - configmaps verbs: @@ -22,7 +22,6 @@ rules: - get - watch - apiGroups: - - "extensions" - "apps" resources: - deployments @@ -33,4 +32,14 @@ rules: - get - update - patch + - apiGroups: + - "extensions" + resources: + - deployments + - daemonsets + verbs: + - list + - get + - update + - patch diff --git a/deployments/kubernetes/reloader.yaml b/deployments/kubernetes/reloader.yaml index edd0fdc7..8e1f7aae 100644 --- a/deployments/kubernetes/reloader.yaml +++ b/deployments/kubernetes/reloader.yaml @@ -15,7 +15,7 @@ metadata: group: com.stakater.platform provider: stakater version: v0.0.29 - + name: reloader spec: replicas: 1 @@ -34,7 +34,7 @@ spec: group: com.stakater.platform provider: stakater version: v0.0.29 - + spec: containers: - env: @@ -59,7 +59,7 @@ metadata: rules: - apiGroups: - "" - resources: + resources: - secrets - configmaps verbs: @@ -67,7 +67,6 @@ rules: - get - watch - apiGroups: - - "extensions" - "apps" resources: - deployments @@ -78,6 +77,16 @@ rules: - get - update - patch + - apiGroups: + - "extensions" + resources: + - deployments + - daemonsets + verbs: + - list + - get + - update + - patch --- # Source: reloader/templates/rolebinding.yaml diff --git a/deployments/kubernetes/templates/chart/values.yaml.tmpl b/deployments/kubernetes/templates/chart/values.yaml.tmpl index 0ebcdd33..ce51889a 100644 --- a/deployments/kubernetes/templates/chart/values.yaml.tmpl +++ b/deployments/kubernetes/templates/chart/values.yaml.tmpl @@ -5,6 +5,8 @@ kubernetes: reloader: watchGlobally: true + # Set to true if you have a pod security policy that enforces readOnlyRootFilesystem + readOnlyRootFileSystem: false matchLabels: {} deployment: annotations: {} @@ -40,4 +42,4 @@ reloader: # custom_annotations: # configmap: "my.company.com/configmap" # secret: "my.company.com/secret" - custom_annotations: {} \ No newline at end of file + custom_annotations: {}