vault agent inject ne marche plus après update k8s

fournier-philippe 09/07/2025
RÉSOLU

Salut la team

on vient d'upgrader notre cluster K8s de 1.25 à 1.27 et depuis l'injection du vault agent ne marche plus du tout. les pods démarrent mais y'a pas le sidecar qui se lance. dans les logs du controller d'admission vault j'ai rien de flagrant juste des timeout

# exemple de config de pod
apiVersion: v1
kind: Pod
metadata:
  name: myapp
  annotations:
    vault.hashicorp.com/agent-inject: "true"
    vault.hashicorp.com/role: "myapp-role"
spec:
  containers:
  - name: myapp
    image: myapp:latest

une idée de ce qui peut merdouiller ?

09/07/2025 à 02:09

4 commentaires

ppotier
Membre Actif Secouriste
Avatar de ppotier
ppotier
Membre Actif Secouriste

yo check les webhook configurations dans k8s. souvent après un upgrade si t'as des webhooks custom (comme vault agent inject) faut ptete les recréer ou vérifier que leurs certificats sont tjrs valides. des fois le Kube-APIserver rejette les webhooks avec des certs périmés

09/07/2025 à 23:35
lamy-nath
Membre Actif Secouriste
Avatar de lamy-nath
lamy-nath
Membre Actif Secouriste

ouais et même plus simple t'as regardé les MutatingWebhookConfiguration et ValidatingWebhookConfiguration avec kubectl get mutatingwebhookconfigurations vault-agent-injector -o yaml ? regarde si le failurePolicy est bien sur Fail pour voir les erreurs direct si ça échoue

10/07/2025 à 22:50
margaret68
Membre Actif
Avatar de margaret68
margaret68
Membre Actif

aussi une piste : t'as checké les rbac ? les permissions du service account du vault injector ont ptete changé avec la nouvelle version de k8s ou l'upgrade a écrasé un rôle. sans les bonnes perms il peut pas injecter le sidecar

11/07/2025 à 20:17

merci pour les pistes ! c'était bien un souci de rbac en fait. l'upgrade de k8s a viré un clusterrolebinding pour le service account du vault injector. j'ai remis ça propre et bim ça injecte de nouveau. merci les gars !

12/07/2025 à 17:47

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire