OpenBao хранит секреты в PostgreSQL. Рецепт поднимает три экземпляра CloudNativePG с кворумной синхронной репликацией и размещает поды в разных зонах. Переключение проходит без потери данных, облачная СУБД не нужна.
Владелец схемы и рабочая роль получают TLS-сертификаты через
DatabaseRole. Правила pg_hba принимают сертификат и отклоняют соединения без TLS. Иначе роли без паролей попадают под проверку SCRAM и не подключаются.В материале Cloud Native Computing Foundation есть манифесты и команды для Kind. Дождитесь готовности трёх подов и запустите
kubectl cnpg -n openbao status openbao-db. Если резервный экземпляр недоступен, запись приостанавливается.
