Skip to content

fix(vault-secrets): vault_infra_token modifiable par le role - #1077

Open
Baran-Aksoy wants to merge 1 commit into
cloud-pi-native:mainfrom
Baran-Aksoy:fix-vault-infra-token
Open

fix(vault-secrets): vault_infra_token modifiable par le role#1077
Baran-Aksoy wants to merge 1 commit into
cloud-pi-native:mainfrom
Baran-Aksoy:fix-vault-infra-token

Conversation

@Baran-Aksoy

Copy link
Copy Markdown

Issues liées

Issues numéro: 1076


Quel est le comportement actuel ?

Si vault_infra_token est écrit vide dans Vault une fois (par exemple à cause d'un problème de timing au premier run), plus aucun re-run du playbook ne peut le corriger, même quand la vraie valeur est correctement calculée sur les runs suivants.

Cause : le merge yq '.old *n .new' dans roles/gitops/vault-secrets/tasks/write.yml ne remplace jamais une clé déjà présente côté old, même si sa valeur est une chaîne vide "".

Quel est le nouveau comportement ?

vault_infra_token est supprimé du côté old avant le merge (del(.vault_infra_token)), donc traité comme une clé absente et toujours remplie avec la valeur fraîchement calculée côté new. Les autres clés/secrets gardent leur comportement de protection habituel, inchangé.

Cette PR introduit-elle un breaking change ?

Non.

Autres informations

RAS.

@iliesmrf
iliesmrf requested a review from omiladi July 29, 2026 09:17
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants