fix: atrocore-env ownership for atrocore-db-init (AZ-NIX-ava.2)

First deploy failed: atrocore-db-init (User=postgres) could not read
/run/agenix/atrocore-env because agenix defaults to root:root:0400.
Follow the pg-cert/pg-key precedent: owner/group postgres, mode 0400.
Podman still reads the env-file and registry token as root (root
bypasses DAC), container pull/run unaffected. Agenix applies
ownership at activation time - no rekey needed. Validated on AZ-PRM-1.
This commit is contained in:
m3ta-chiron
2026-08-17 14:16:09 +02:00
parent f1481dc256
commit 6c9cb7b0e7
+3
View File
@@ -7,6 +7,9 @@ in {
{ {
atrocore-env = { atrocore-env = {
file = ../../secrets/atrocore-env.age; file = ../../secrets/atrocore-env.age;
owner = "postgres";
group = "postgres";
mode = "0400";
}; };
atrocore-registry-token = { atrocore-registry-token = {
file = ../../secrets/atrocore-registry-token.age; file = ../../secrets/atrocore-registry-token.age;