Secrets: Remove proxy certs (#110140)
This commit is contained in:
@@ -34,8 +34,6 @@ var _ contracts.DecryptService = &GRPCDecryptClient{}
|
||||
|
||||
type TLSConfig struct {
|
||||
UseTLS bool
|
||||
CertFile string
|
||||
KeyFile string
|
||||
CAFile string
|
||||
ServerName string
|
||||
InsecureSkipVerify bool
|
||||
@@ -91,14 +89,6 @@ func createTLSCredentials(config TLSConfig) (credentials.TransportCredentials, e
|
||||
tlsConfig.RootCAs = caCertPool
|
||||
}
|
||||
|
||||
if config.CertFile != "" && config.KeyFile != "" {
|
||||
cert, err := tls.LoadX509KeyPair(config.CertFile, config.KeyFile)
|
||||
if err != nil {
|
||||
return nil, fmt.Errorf("failed to load client certificate: %w", err)
|
||||
}
|
||||
tlsConfig.Certificates = []tls.Certificate{cert}
|
||||
}
|
||||
|
||||
if config.ServerName != "" {
|
||||
tlsConfig.ServerName = config.ServerName
|
||||
}
|
||||
|
||||
@@ -52,13 +52,9 @@ func readTLSFromConfig(cfg *setting.Cfg) TLSConfig {
|
||||
}
|
||||
}
|
||||
|
||||
apiServer := cfg.SectionWithEnvOverrides("grafana-apiserver")
|
||||
|
||||
return TLSConfig{
|
||||
UseTLS: true,
|
||||
CertFile: apiServer.Key("proxy_client_cert_file").MustString(""),
|
||||
KeyFile: apiServer.Key("proxy_client_key_file").MustString(""),
|
||||
CAFile: apiServer.Key("apiservice_ca_bundle_file").MustString(""),
|
||||
CAFile: cfg.SectionWithEnvOverrides("grafana-apiserver").Key("apiservice_ca_bundle_file").MustString(""),
|
||||
ServerName: cfg.SecretsManagement.GrpcServerTLSServerName,
|
||||
InsecureSkipVerify: cfg.SecretsManagement.GrpcServerTLSSkipVerify,
|
||||
}
|
||||
|
||||
@@ -207,10 +207,6 @@ func TestDecryptService(t *testing.T) {
|
||||
require.NoError(t, err)
|
||||
|
||||
apiServer := cfg.Raw.Section("grafana-apiserver")
|
||||
_, err = apiServer.NewKey("proxy_client_cert_file", certPaths.ClientCert)
|
||||
require.NoError(t, err)
|
||||
_, err = apiServer.NewKey("proxy_client_key_file", certPaths.ClientKey)
|
||||
require.NoError(t, err)
|
||||
_, err = apiServer.NewKey("apiservice_ca_bundle_file", certPaths.CA)
|
||||
require.NoError(t, err)
|
||||
|
||||
|
||||
@@ -31,8 +31,6 @@ var _ contracts.InlineSecureValueSupport = &GRPCInlineClient{}
|
||||
|
||||
type TLSConfig struct {
|
||||
UseTLS bool
|
||||
CertFile string
|
||||
KeyFile string
|
||||
CAFile string
|
||||
ServerName string
|
||||
InsecureSkipVerify bool
|
||||
@@ -79,14 +77,6 @@ func createTLSCredentials(config TLSConfig) (credentials.TransportCredentials, e
|
||||
tlsConfig.RootCAs = caCertPool
|
||||
}
|
||||
|
||||
if config.CertFile != "" && config.KeyFile != "" {
|
||||
cert, err := tls.LoadX509KeyPair(config.CertFile, config.KeyFile)
|
||||
if err != nil {
|
||||
return nil, fmt.Errorf("failed to load client certificate: %w", err)
|
||||
}
|
||||
tlsConfig.Certificates = []tls.Certificate{cert}
|
||||
}
|
||||
|
||||
if config.ServerName != "" {
|
||||
tlsConfig.ServerName = config.ServerName
|
||||
}
|
||||
|
||||
@@ -67,13 +67,9 @@ func readTLSFromConfig(cfg *setting.Cfg) TLSConfig {
|
||||
}
|
||||
}
|
||||
|
||||
apiServer := cfg.SectionWithEnvOverrides("grafana-apiserver")
|
||||
|
||||
return TLSConfig{
|
||||
UseTLS: true,
|
||||
CertFile: apiServer.Key("proxy_client_cert_file").MustString(""),
|
||||
KeyFile: apiServer.Key("proxy_client_key_file").MustString(""),
|
||||
CAFile: apiServer.Key("apiservice_ca_bundle_file").MustString(""),
|
||||
CAFile: cfg.SectionWithEnvOverrides("grafana-apiserver").Key("apiservice_ca_bundle_file").MustString(""),
|
||||
ServerName: cfg.SecretsManagement.GrpcServerTLSServerName,
|
||||
InsecureSkipVerify: cfg.SecretsManagement.GrpcServerTLSSkipVerify,
|
||||
}
|
||||
|
||||
@@ -128,10 +128,6 @@ func TestProvideInlineSecureValueService(t *testing.T) {
|
||||
require.NoError(t, err)
|
||||
|
||||
apiServer := cfg.Raw.Section("grafana-apiserver")
|
||||
_, err = apiServer.NewKey("proxy_client_cert_file", certPaths.ClientCert)
|
||||
require.NoError(t, err)
|
||||
_, err = apiServer.NewKey("proxy_client_key_file", certPaths.ClientKey)
|
||||
require.NoError(t, err)
|
||||
_, err = apiServer.NewKey("apiservice_ca_bundle_file", certPaths.CA)
|
||||
require.NoError(t, err)
|
||||
|
||||
|
||||
@@ -204,10 +204,6 @@ func (o *StorageOptions) ApplyTo(serverConfig *genericapiserver.RecommendedConfi
|
||||
ServerName: o.SecretsManagerGrpcServerTLSServerName,
|
||||
InsecureSkipVerify: o.SecretsManagerGrpcServerTLSSkipVerify,
|
||||
}
|
||||
if o.SecretsManagerGrpcServerUseTLS && secureServing != nil {
|
||||
tlsCfg.CertFile = secureServing.ServerCert.CertKey.CertFile
|
||||
tlsCfg.KeyFile = secureServing.ServerCert.CertKey.KeyFile
|
||||
}
|
||||
inlineSecureValueService, err := inlinesecurevalue.NewGRPCSecureValueService(
|
||||
&grpcutils.GrpcClientConfig{
|
||||
Token: o.GrpcClientAuthenticationToken,
|
||||
|
||||
Reference in New Issue
Block a user