Skip to content

Commit 4c6e0f4

Browse files
committed
chore: Split clusterroles into separate files for operator and product
1 parent f3d9d1e commit 4c6e0f4

2 files changed

Lines changed: 29 additions & 29 deletions

File tree

deploy/helm/druid-operator/templates/roles.yaml renamed to deploy/helm/druid-operator/templates/clusterrole-operator.yaml

Lines changed: 0 additions & 29 deletions
Original file line numberDiff line numberDiff line change
@@ -168,32 +168,3 @@ rules:
168168
- get
169169
- list
170170
- watch
171-
---
172-
# Product ClusterRole: bound (via per DruidCluster RoleBinding) to the ServiceAccount that Druid
173-
# workload pods (webserver, scheduler, worker, triggerer, dag-processor) run as.
174-
apiVersion: rbac.authorization.k8s.io/v1
175-
kind: ClusterRole
176-
metadata:
177-
name: {{ include "operator.name" . }}-clusterrole
178-
labels:
179-
{{- include "operator.labels" . | nindent 4 }}
180-
rules:
181-
# Allows Druid pods to emit Kubernetes events (e.g. for lifecycle notifications).
182-
- apiGroups:
183-
- events.k8s.io
184-
resources:
185-
- events
186-
verbs:
187-
- create
188-
- patch
189-
{{ if .Capabilities.APIVersions.Has "security.openshift.io/v1" }}
190-
# Required on OpenShift to allow the Druid pods to run as a non-root user.
191-
- apiGroups:
192-
- security.openshift.io
193-
resources:
194-
- securitycontextconstraints
195-
resourceNames:
196-
- nonroot-v2
197-
verbs:
198-
- use
199-
{{ end }}
Lines changed: 29 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,29 @@
1+
---
2+
# Product ClusterRole: bound (via per DruidCluster RoleBinding) to the ServiceAccount that Druid
3+
# workload pods (webserver, scheduler, worker, triggerer, dag-processor) run as.
4+
apiVersion: rbac.authorization.k8s.io/v1
5+
kind: ClusterRole
6+
metadata:
7+
name: {{ include "operator.name" . }}-clusterrole
8+
labels:
9+
{{- include "operator.labels" . | nindent 4 }}
10+
rules:
11+
# Allows Druid pods to emit Kubernetes events (e.g. for lifecycle notifications).
12+
- apiGroups:
13+
- events.k8s.io
14+
resources:
15+
- events
16+
verbs:
17+
- create
18+
- patch
19+
{{ if .Capabilities.APIVersions.Has "security.openshift.io/v1" }}
20+
# Required on OpenShift to allow the Druid pods to run as a non-root user.
21+
- apiGroups:
22+
- security.openshift.io
23+
resources:
24+
- securitycontextconstraints
25+
resourceNames:
26+
- nonroot-v2
27+
verbs:
28+
- use
29+
{{ end }}

0 commit comments

Comments
 (0)