Skip to content

Commit 6989515

Browse files
Merge pull request #482 from Thealisyed/bump-to-4.22
NE-2743: Support centralized TLS security profiles for CDO metrics
2 parents 2e66345 + d4368ad commit 6989515

1,802 files changed

Lines changed: 299634 additions & 35111 deletions

File tree

Some content is hidden

Large Commits have some content hidden by default. Use the searchbox below for content that may be hidden.

cmd/dns-operator/main.go

Lines changed: 48 additions & 6 deletions
Original file line numberDiff line numberDiff line change
@@ -1,26 +1,33 @@
11
package main
22

33
import (
4+
"context"
5+
"crypto/tls"
46
"flag"
57
"os"
68

9+
configv1 "github.com/openshift/api/config/v1"
10+
configclient "github.com/openshift/client-go/config/clientset/versioned"
11+
operatorcontroller "github.com/openshift/cluster-dns-operator/pkg/operator/controller"
12+
713
"github.com/openshift/cluster-dns-operator/pkg/operator"
814
operatorconfig "github.com/openshift/cluster-dns-operator/pkg/operator/config"
915
statuscontroller "github.com/openshift/cluster-dns-operator/pkg/operator/controller/status"
1016

1117
"github.com/sirupsen/logrus"
1218

19+
metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
1320
ctrl "sigs.k8s.io/controller-runtime"
1421
"sigs.k8s.io/controller-runtime/pkg/client/config"
1522
"sigs.k8s.io/controller-runtime/pkg/log/zap"
1623
"sigs.k8s.io/controller-runtime/pkg/manager/signals"
17-
metricsserver "sigs.k8s.io/controller-runtime/pkg/metrics/server"
1824
)
1925

2026
const operatorNamespace = "openshift-dns-operator"
2127

2228
func main() {
23-
metricsserver.DefaultBindAddress = "127.0.0.1:60000"
29+
metricsBindAddr := flag.String("metrics-bind-addr", "127.0.0.1:60000", "The TCP address for the metrics endpoint.")
30+
metricsCertDir := flag.String("metrics-cert-dir", "", "The directory containing tls.crt and tls.key for the metrics endpoint.")
2431

2532
opts := zap.Options{
2633
Development: true,
@@ -49,18 +56,53 @@ func main() {
4956
logrus.Fatalf("KUBE_RBAC_PROXY_IMAGE environment variable is required")
5057
}
5158

59+
kubeConfig, err := config.GetConfig()
60+
if err != nil {
61+
logrus.Fatalf("failed to get kube config: %v", err)
62+
}
63+
64+
// Build TLS options for the operator metrics server from the
65+
// cluster-wide TLS security profile when secure serving is enabled.
66+
// NOTE: the TLS profile is read once at startup; runtime changes to
67+
// APIServer.spec.tlsSecurityProfile require an operator restart.
68+
var metricsTLSOpts []func(*tls.Config)
69+
if *metricsCertDir != "" {
70+
cfgClient, err := configclient.NewForConfig(kubeConfig)
71+
if err != nil {
72+
logrus.Fatalf("failed to create config client: %v", err)
73+
}
74+
apiServer, err := cfgClient.ConfigV1().APIServers().Get(context.TODO(), "cluster", metav1.GetOptions{})
75+
var tlsSecurityProfile *configv1.TLSSecurityProfile
76+
if err != nil {
77+
logrus.Warningf("failed to get apiserver config, using Intermediate TLS profile: %v", err)
78+
} else {
79+
tlsSecurityProfile = apiServer.Spec.TLSSecurityProfile
80+
}
81+
profileSpec := operatorcontroller.TLSProfileSpecForSecurityProfile(tlsSecurityProfile)
82+
tlsCfg, err := operatorcontroller.TLSConfigFromProfile(profileSpec)
83+
if err != nil {
84+
logrus.Fatalf("failed to build TLS config from profile: %v", err)
85+
}
86+
metricsTLSOpts = append(metricsTLSOpts, func(cfg *tls.Config) {
87+
cfg.CipherSuites = tlsCfg.CipherSuites
88+
cfg.MinVersion = tlsCfg.MinVersion
89+
if len(tlsCfg.CurvePreferences) > 0 {
90+
cfg.CurvePreferences = tlsCfg.CurvePreferences
91+
}
92+
})
93+
}
94+
5295
operatorConfig := operatorconfig.Config{
5396
OperatorNamespace: operatorNamespace,
5497
OperatorReleaseVersion: releaseVersion,
5598
CoreDNSImage: coreDNSImage,
5699
OpenshiftCLIImage: cliImage,
57100
KubeRBACProxyImage: kubeRBACProxyImage,
101+
MetricsBindAddress: *metricsBindAddr,
102+
MetricsCertDir: *metricsCertDir,
103+
MetricsTLSOpts: metricsTLSOpts,
58104
}
59105

60-
kubeConfig, err := config.GetConfig()
61-
if err != nil {
62-
logrus.Fatalf("failed to get kube config %v", err)
63-
}
64106
ctx := signals.SetupSignalHandler()
65107
// Set up and start the operator.
66108
op, err := operator.New(ctx, operatorConfig, kubeConfig)

go.mod

Lines changed: 32 additions & 11 deletions
Original file line numberDiff line numberDiff line change
@@ -6,40 +6,47 @@ require (
66
github.com/apparentlymart/go-cidr v1.1.0
77
github.com/go-logr/logr v1.4.3
88
github.com/google/go-cmp v0.7.0
9-
github.com/openshift/api v0.0.0-20251111193948-50e2ece149d7
9+
github.com/openshift/api v0.0.0-20260615110019-261e3a0546f3
1010
github.com/openshift/build-machinery-go v0.0.0-20250530140348-dc5b2804eeee
11-
github.com/openshift/client-go v0.0.0-20251015124057-db0dee36e235
11+
github.com/openshift/client-go v0.0.0-20260317180604-743f664b82d1
1212
github.com/openshift/coredns-ocp-dnsnameresolver/operator v0.0.0-20260211095308-1a5277b4db1c
1313
github.com/openshift/library-go v0.0.0-20251119174848-88c26bf0df68
1414
github.com/sirupsen/logrus v1.9.3
1515
github.com/stretchr/testify v1.11.1
16-
k8s.io/api v0.35.0
17-
k8s.io/apimachinery v0.35.0
18-
k8s.io/client-go v0.35.0
19-
k8s.io/kubectl v0.35.0
16+
k8s.io/api v0.35.1
17+
k8s.io/apimachinery v0.35.1
18+
k8s.io/client-go v0.35.1
19+
k8s.io/kubectl v0.35.1
2020
k8s.io/utils v0.0.0-20251002143259-bc988d571ff4
2121
sigs.k8s.io/controller-runtime v0.23.1
2222
)
2323

2424
require (
25+
cel.dev/expr v0.24.0 // indirect
26+
github.com/antlr4-go/antlr/v4 v4.13.0 // indirect
2527
github.com/beorn7/perks v1.0.1 // indirect
2628
github.com/blang/semver/v4 v4.0.0 // indirect
29+
github.com/cenkalti/backoff/v4 v4.3.0 // indirect
2730
github.com/cespare/xxhash/v2 v2.3.0 // indirect
2831
github.com/davecgh/go-spew v1.1.2-0.20180830191138-d8f796af33cc // indirect
2932
github.com/emicklei/go-restful/v3 v3.12.2 // indirect
3033
github.com/evanphx/json-patch v5.6.0+incompatible // indirect
3134
github.com/evanphx/json-patch/v5 v5.9.11 // indirect
35+
github.com/felixge/httpsnoop v1.0.4 // indirect
3236
github.com/fsnotify/fsnotify v1.9.0 // indirect
3337
github.com/fxamacker/cbor/v2 v2.9.0 // indirect
38+
github.com/go-logr/stdr v1.2.2 // indirect
3439
github.com/go-logr/zapr v1.3.0 // indirect
3540
github.com/go-openapi/jsonpointer v0.21.0 // indirect
3641
github.com/go-openapi/jsonreference v0.20.2 // indirect
3742
github.com/go-openapi/swag v0.23.0 // indirect
38-
github.com/gogo/protobuf v1.3.2 // indirect
3943
github.com/google/btree v1.1.3 // indirect
44+
github.com/google/cel-go v0.26.0 // indirect
4045
github.com/google/gnostic-models v0.7.0 // indirect
4146
github.com/google/uuid v1.6.0 // indirect
47+
github.com/grpc-ecosystem/grpc-gateway/v2 v2.26.3 // indirect
4248
github.com/imdario/mergo v0.3.12 // indirect
49+
github.com/inconshreveable/mousetrap v1.1.0 // indirect
4350
github.com/josharian/intern v1.0.0 // indirect
4451
github.com/json-iterator/go v1.1.12 // indirect
4552
github.com/mailru/easyjson v0.7.7 // indirect
@@ -53,14 +60,24 @@ require (
5360
github.com/prometheus/common v0.66.1 // indirect
5461
github.com/prometheus/procfs v0.16.1 // indirect
5562
github.com/robfig/cron v1.2.0 // indirect
63+
github.com/spf13/cobra v1.10.0 // indirect
5664
github.com/spf13/pflag v1.0.9 // indirect
65+
github.com/stoewer/go-strcase v1.3.0 // indirect
5766
github.com/x448/float16 v0.8.4 // indirect
67+
go.opentelemetry.io/auto/sdk v1.1.0 // indirect
68+
go.opentelemetry.io/contrib/instrumentation/net/http/otelhttp v0.61.0 // indirect
5869
go.opentelemetry.io/otel v1.36.0 // indirect
70+
go.opentelemetry.io/otel/exporters/otlp/otlptrace v1.34.0 // indirect
71+
go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracegrpc v1.34.0 // indirect
72+
go.opentelemetry.io/otel/metric v1.36.0 // indirect
73+
go.opentelemetry.io/otel/sdk v1.36.0 // indirect
5974
go.opentelemetry.io/otel/trace v1.36.0 // indirect
75+
go.opentelemetry.io/proto/otlp v1.5.0 // indirect
6076
go.uber.org/multierr v1.11.0 // indirect
6177
go.uber.org/zap v1.27.0 // indirect
6278
go.yaml.in/yaml/v2 v2.4.3 // indirect
6379
go.yaml.in/yaml/v3 v3.0.4 // indirect
80+
golang.org/x/exp v0.0.0-20240719175910-8a7402abbf56 // indirect
6481
golang.org/x/mod v0.29.0 // indirect
6582
golang.org/x/net v0.47.0 // indirect
6683
golang.org/x/oauth2 v0.30.0 // indirect
@@ -71,16 +88,20 @@ require (
7188
golang.org/x/time v0.9.0 // indirect
7289
golang.org/x/tools v0.38.0 // indirect
7390
gomodules.xyz/jsonpatch/v2 v2.4.0 // indirect
91+
google.golang.org/genproto/googleapis/api v0.0.0-20250303144028-a0af3efb3deb // indirect
92+
google.golang.org/genproto/googleapis/rpc v0.0.0-20250528174236-200df99c418a // indirect
93+
google.golang.org/grpc v1.72.2 // indirect
7494
google.golang.org/protobuf v1.36.8 // indirect
7595
gopkg.in/evanphx/json-patch.v4 v4.13.0 // indirect
7696
gopkg.in/inf.v0 v0.9.1 // indirect
7797
gopkg.in/yaml.v3 v3.0.1 // indirect
78-
k8s.io/apiextensions-apiserver v0.35.0 // indirect
79-
k8s.io/apiserver v0.35.0 // indirect
80-
k8s.io/component-base v0.35.0 // indirect
98+
k8s.io/apiextensions-apiserver v0.35.1 // indirect
99+
k8s.io/apiserver v0.35.1 // indirect
100+
k8s.io/component-base v0.35.1 // indirect
81101
k8s.io/klog/v2 v2.130.1 // indirect
82-
k8s.io/kube-aggregator v0.35.0 // indirect
102+
k8s.io/kube-aggregator v0.35.1 // indirect
83103
k8s.io/kube-openapi v0.0.0-20250910181357-589584f1c912 // indirect
104+
sigs.k8s.io/apiserver-network-proxy/konnectivity-client v0.31.2 // indirect
84105
sigs.k8s.io/json v0.0.0-20250730193827-2d320260d730 // indirect
85106
sigs.k8s.io/kube-storage-version-migrator v0.0.6-0.20230721195810-5c8923c5ff96 // indirect
86107
sigs.k8s.io/randfill v1.0.0 // indirect

0 commit comments

Comments
 (0)