Skip to content

Commit 51c18b5

Browse files
fix(agentic-rag): add auth passthrough to Makefile deploy/dry-run and .env.example
Signed-off-by: Wojciech Rebisz <147821486+Wojciech-Rebisz@users.noreply.github.com>
1 parent d5d5908 commit 51c18b5

3 files changed

Lines changed: 38 additions & 1 deletion

File tree

agents/langgraph/templates/agentic_rag/.env.example

Lines changed: 5 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -6,6 +6,11 @@ MODEL_ID=ollama/Llama3.1:8B
66
# Deployment
77
CONTAINER_IMAGE=
88

9+
# Auth (local default off; comma-separate multiple allowlist entries)
10+
# AUTH_ENABLED=false
11+
# AUTH_AUDIENCE=langgraph-agentic-rag
12+
# AUTH_ALLOWED_SERVICEACCOUNTS=ci-testing:langgraph-agentic-rag-caller
13+
914
# RAG-specific Configuration
1015
EMBEDDING_MODEL=
1116
EMBEDDING_DIMENSION=768

agents/langgraph/templates/agentic_rag/Makefile

Lines changed: 32 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -130,6 +130,17 @@ _check-env:
130130

131131
deploy: _check-env ## Deploy to OpenShift/K8s via Helm
132132
@source .env && \
133+
AUTH_ALLOWLIST="$${AUTH_ALLOWED_SERVICEACCOUNTS:-$${AUTH_ALLOWED_SERVICEACCOUNT}}" && \
134+
AUTH_ALLOWLIST_ARGS="" && \
135+
if [ -n "$$AUTH_ALLOWLIST" ]; then \
136+
IFS=',' read -r -a AUTH_ALLOWLIST_ITEMS <<< "$$AUTH_ALLOWLIST"; \
137+
for idx in "$${!AUTH_ALLOWLIST_ITEMS[@]}"; do \
138+
account="$${AUTH_ALLOWLIST_ITEMS[$$idx]}"; \
139+
account="$$(echo -n "$$account" | tr -d '[:space:]')"; \
140+
[ -n "$$account" ] || continue; \
141+
AUTH_ALLOWLIST_ARGS="$$AUTH_ALLOWLIST_ARGS --set-string auth.allowedServiceAccounts[$$idx]=$$account"; \
142+
done; \
143+
fi && \
133144
[ -n "$${CONTAINER_IMAGE}" ] || { echo "ERROR: CONTAINER_IMAGE is not set in .env"; exit 1; } && \
134145
LAST_SEG="$${CONTAINER_IMAGE##*/}" && if [[ "$$LAST_SEG" == *:* ]]; then IMAGE_REPO="$${CONTAINER_IMAGE%:*}"; IMAGE_TAG="$${LAST_SEG##*:}"; else IMAGE_REPO="$${CONTAINER_IMAGE}"; IMAGE_TAG="latest"; fi && \
135146
trap 'rm -f .helm-secrets.yaml' EXIT && \
@@ -144,6 +155,11 @@ deploy: _check-env ## Deploy to OpenShift/K8s via Helm
144155
--set image.tag="$${IMAGE_TAG}" \
145156
--set env.BASE_URL="$${BASE_URL}" \
146157
--set env.MODEL_ID="$${MODEL_ID}" \
158+
$${AUTH_ENABLED:+--set "auth.enabled=$${AUTH_ENABLED}"} \
159+
$${AUTH_ENABLED:+--set "serviceAccount.create=$${AUTH_ENABLED}"} \
160+
$${AUTH_ENABLED:+--set "auth.createAuthDelegatorBinding=$${AUTH_ENABLED}"} \
161+
$${AUTH_AUDIENCE:+--set-string "auth.audience=$${AUTH_AUDIENCE}"} \
162+
$${AUTH_ALLOWLIST_ARGS} \
147163
$${EMBEDDING_MODEL:+--set env.EMBEDDING_MODEL="$${EMBEDDING_MODEL}"} \
148164
$${EMBEDDING_DIMENSION:+--set env.EMBEDDING_DIMENSION="$${EMBEDDING_DIMENSION}"} \
149165
$${VECTOR_STORE_ID:+--set env.VECTOR_STORE_ID="$${VECTOR_STORE_ID}"} \
@@ -166,6 +182,17 @@ deploy: _check-env ## Deploy to OpenShift/K8s via Helm
166182

167183
dry-run: _check-env ## Render Helm templates without deploying
168184
@source .env && \
185+
AUTH_ALLOWLIST="$${AUTH_ALLOWED_SERVICEACCOUNTS:-$${AUTH_ALLOWED_SERVICEACCOUNT}}" && \
186+
AUTH_ALLOWLIST_ARGS="" && \
187+
if [ -n "$$AUTH_ALLOWLIST" ]; then \
188+
IFS=',' read -r -a AUTH_ALLOWLIST_ITEMS <<< "$$AUTH_ALLOWLIST"; \
189+
for idx in "$${!AUTH_ALLOWLIST_ITEMS[@]}"; do \
190+
account="$${AUTH_ALLOWLIST_ITEMS[$$idx]}"; \
191+
account="$$(echo -n "$$account" | tr -d '[:space:]')"; \
192+
[ -n "$$account" ] || continue; \
193+
AUTH_ALLOWLIST_ARGS="$$AUTH_ALLOWLIST_ARGS --set-string auth.allowedServiceAccounts[$$idx]=$$account"; \
194+
done; \
195+
fi && \
169196
[ -n "$${CONTAINER_IMAGE}" ] || { echo "ERROR: CONTAINER_IMAGE is not set in .env"; exit 1; } && \
170197
LAST_SEG="$${CONTAINER_IMAGE##*/}" && if [[ "$$LAST_SEG" == *:* ]]; then IMAGE_REPO="$${CONTAINER_IMAGE%:*}"; IMAGE_TAG="$${LAST_SEG##*:}"; else IMAGE_REPO="$${CONTAINER_IMAGE}"; IMAGE_TAG="latest"; fi && \
171198
helm template $(AGENT_NAME) $(CHART_DIR) \
@@ -175,6 +202,11 @@ dry-run: _check-env ## Render Helm templates without deploying
175202
--set image.tag="$${IMAGE_TAG}" \
176203
--set env.BASE_URL="$${BASE_URL}" \
177204
--set env.MODEL_ID="$${MODEL_ID}" \
205+
$${AUTH_ENABLED:+--set "auth.enabled=$${AUTH_ENABLED}"} \
206+
$${AUTH_ENABLED:+--set "serviceAccount.create=$${AUTH_ENABLED}"} \
207+
$${AUTH_ENABLED:+--set "auth.createAuthDelegatorBinding=$${AUTH_ENABLED}"} \
208+
$${AUTH_AUDIENCE:+--set-string "auth.audience=$${AUTH_AUDIENCE}"} \
209+
$${AUTH_ALLOWLIST_ARGS} \
178210
$${EMBEDDING_MODEL:+--set env.EMBEDDING_MODEL="$${EMBEDDING_MODEL}"} \
179211
$${EMBEDDING_DIMENSION:+--set env.EMBEDDING_DIMENSION="$${EMBEDDING_DIMENSION}"} \
180212
$${VECTOR_STORE_ID:+--set env.VECTOR_STORE_ID="$${VECTOR_STORE_ID}"} \

agents/langgraph/templates/agentic_rag/README.md

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -370,7 +370,7 @@ helm upgrade langgraph-agentic-rag ../../deployment \
370370
--reuse-values \
371371
--set auth.enabled=true \
372372
--set auth.audience="langgraph-agentic-rag" \
373-
--set auth.allowedServiceAccounts="<namespace>:my-caller" \
373+
--set-string "auth.allowedServiceAccounts[0]=<namespace>:my-caller" \
374374
--set serviceAccount.create=true \
375375
--set auth.createAuthDelegatorBinding=true
376376
```

0 commit comments

Comments
 (0)