{{- $cfg := .Values.app.nanabushPlayer.deployment }} {{- if and $cfg.enabled $cfg.existingSecret.create }} {{/* Ключи Nanabush Player. ticketHs256 читают обе стороны: HRBox подписывает им launch-тикет (NANABUSH_PLAYER_HS256_SECRET в поде web), плеер этим же ключом тикет проверяет (PLAYER_HS256_SECRET). Поэтому ротация — одно значение на обе стороны, а не два независимых. sessionHs256 принадлежит только плееру: им подписывается сессия учащегося внутри плеера, HRBox её не читает. При existingSecret.create: false этот объект не создаётся — оба потребителя всё так же ссылаются на existingSecret.name, но Secret должен быть заведён вне чарта. При смене владельца уже существующего Secret берите новое имя, чтобы Helm не удалил внешний объект во время перехода. */}} --- apiVersion: v1 kind: Secret type: Opaque metadata: name: {{ include "nanabushPlayer.secretName" . | quote }} labels: {{- include "hrbox.labels" (dict "ctx" . "name" "nanabush-player") | nindent 4 }} stringData: {{ required "Нужно имя ключа ticketHs256 в секрете Nanabush Player" $cfg.existingSecret.keys.ticketHs256 }}: {{ .Values.app.nanabushPlayer.keys.ticketHs256 | quote }} {{ required "Нужно имя ключа sessionHs256 в секрете Nanabush Player" $cfg.existingSecret.keys.sessionHs256 }}: {{ .Values.app.nanabushPlayer.keys.sessionHs256 | quote }} {{- with $cfg.existingSecret.keys.ticketKeys }} {{ . }}: {{ $.Values.app.nanabushPlayer.keys.ticketKeys | quote }} {{- end }} {{- end }}