{{- if not .Values.secrets.existingSecret }} {{/* Единый Secret с чувствительными настройками HRBox. В чарте 2.x пароли и ключи подставлялись прямо в env-блоки Deployment, поэтому любой, кто мог сделать `kubectl get deploy -o yaml`, видел пароль базы и ключ шифрования. Здесь значения лежат в одном Secret, а контейнеры читают их через secretKeyRef (см. hrbox.secretEnv в _helpers.tpl). Если секретами управляет внешний инструмент, задайте secrets.existingSecret — тогда чарт этот объект не создаёт и только ссылается на указанный. Набор ключей должен совпадать с перечисленным ниже. */}} --- apiVersion: v1 kind: Secret type: Opaque metadata: name: {{ include "hrbox.secretName" . | quote }} labels: {{- include "hrbox.labels" (dict "ctx" . "name" "app") | nindent 4 }} stringData: cookie-validation-key: {{ .Values.secrets.cookieValidationKey | quote }} encryption-key: {{ .Values.secrets.encryptionKey | quote }} services-internal-secret: {{ .Values.secrets.servicesInternalSecret | quote }} postgres-password: {{ .Values.app.postgres.password | quote }} s3-key: {{ .Values.app.s3.key | quote }} s3-secret: {{ .Values.app.s3.secret | quote }} smtp-password: {{ .Values.app.smtp.password | quote }} hub-token: {{ .Values.app.hub.token | quote }} chatbox-wrapping-key: {{ .Values.app.chatbox.wrappingKey | quote }} livekit-api-secret: {{ .Values.app.livekit.apiSecret | quote }} yandex-client-password: {{ .Values.app.yandex.clientPassword | quote }} yandex-ai-api-key: {{ .Values.app.ai.yandex.apiKey | quote }} google-client-secret: {{ .Values.app.integrations.google.clientSecret | quote }} slack-client-secret: {{ .Values.app.slack.clientSecret | quote }} slack-verification-token: {{ .Values.app.slack.verificationToken | quote }} {{- end }}