Fix(chart): use ca.crt CA path for cluster-gateway when cert-manager is enabled (#7193)

* Fix(chart): use ca.crt CA path for cluster-gateway when cert-manager is enabled

- also adds support for backward compatibility

Signed-off-by: Benn Otieno <benn.otieno@aleph-alpha.com>

* Fix(chart): decouple cluster-gateway TLS volume from admissionWebhooks.enabled

Signed-off-by: Benn Otieno <benn.otieno@aleph-alpha.com>

---------

Signed-off-by: Benn Otieno <benn.otieno@aleph-alpha.com>
(cherry picked from commit 5cf3e3a80a)
This commit is contained in:
bennotieno
2026-08-13 10:35:25 +00:00
committed by github-actions[bot]
parent 2f3e83d0a2
commit df165bdd14
@@ -282,10 +282,14 @@ spec:
{{ if .Values.multicluster.clusterGateway.direct }}
- "--cluster-gateway-url={{ .Release.Name }}-cluster-gateway-service:9443"
{{ if .Values.multicluster.clusterGateway.secureTLS.enabled }}
{{ if .Values.multicluster.clusterGateway.secureTLS.certManager.enabled }}
- "--cluster-gateway-ca-file=/cluster-gateway-tls-cert/ca.crt"
{{ else }}
- "--cluster-gateway-ca-file=/cluster-gateway-tls-cert/ca"
{{ end }}
{{ end }}
{{ end }}
{{ end }}
{{ if .Values.multicluster.metrics.enabled }}
- "--enable-cluster-metrics"
{{ end }}
@@ -333,6 +337,8 @@ spec:
imagePullPolicy: {{ quote .Values.image.pullPolicy }}
resources:
{{- toYaml .Values.resources | nindent 12 }}
{{- $needAdmissionTLS := .Values.admissionWebhooks.enabled }}
{{- $needClusterGatewayTLS := and .Values.multicluster.enabled .Values.multicluster.clusterGateway.secureTLS.enabled .Values.multicluster.clusterGateway.direct }}
{{ if .Values.admissionWebhooks.enabled }}
ports:
- containerPort: {{ .Values.webhookService.port }}
@@ -359,23 +365,29 @@ spec:
timeoutSeconds: {{ .Values.livenessProbe.timeoutSeconds }}
failureThreshold: {{ .Values.livenessProbe.failureThreshold }}
successThreshold: {{ .Values.livenessProbe.successThreshold }}
{{ end }}
{{ if or $needAdmissionTLS $needClusterGatewayTLS }}
volumeMounts:
{{ if $needAdmissionTLS }}
- mountPath: {{ .Values.admissionWebhooks.certificate.mountPath }}
name: tls-cert-vol
readOnly: true
{{ if and .Values.multicluster.enabled .Values.multicluster.clusterGateway.secureTLS.enabled .Values.multicluster.clusterGateway.direct }}
{{ end }}
{{ if $needClusterGatewayTLS }}
- mountPath: /cluster-gateway-tls-cert
name: tls-cert-vol-cg
readOnly: true
{{ end }}
{{ end }}
{{ end }}
{{ if .Values.admissionWebhooks.enabled }}
{{ if or $needAdmissionTLS $needClusterGatewayTLS }}
volumes:
{{ if $needAdmissionTLS }}
- name: tls-cert-vol
secret:
defaultMode: 420
secretName: {{ template "kubevela.fullname" . }}-admission
{{ if and .Values.multicluster.enabled .Values.multicluster.clusterGateway.secureTLS.enabled .Values.multicluster.clusterGateway.direct }}
{{ end }}
{{ if $needClusterGatewayTLS }}
- name: tls-cert-vol-cg
secret:
defaultMode: 420