n8n: dar permisos de reinicio al auto-restart de Uptime Kuma

El workflow "Uptime Kuma -> K8s Auto-Restart" lleva desde siempre sin poder
reiniciar nada: hacia el PATCH con el token de la ServiceAccount "default" del
namespace, que no tiene ni un permiso, y el API contestaba 403. Se iba entonces
por la rama de "reinicio fallido" y mandaba el aviso por Telegram -- que se
enviaba bien, y por eso los 23 "exitos" de workflow_statistics. La integracion
parecia viva y no lo estaba.

SA propia (n8n-restarter) en vez de la default, y un RoleBinding por namespace
en lugar de un ClusterRoleBinding: el webhook que dispara esto es publico y sin
autenticar, asi que el alcance se limita al SERVICE_MAP del workflow.

El ClusterRole incluye get ademas de patch porque el workflow relee el objeto a
los 60 s para comprobar readyReplicas (sin get: "Cannot read properties of
undefined"), y statefulsets ademas de deployments porque Gitea es lo primero.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-07-30 19:58:29 +00:00
co-authored by Claude Opus 5
parent 3112f92fea
commit 440eb5b6a1
2 changed files with 149 additions and 0 deletions
+4
View File
@@ -23,6 +23,10 @@ spec:
labels:
app: n8n
spec:
# El workflow del auto-reinicio lee el token proyectado de ESTA SA para
# hablar con el API de K8s (ver rbac-restarter.yaml). Hasta el 2026-07-30
# heredaba la "default", que no tiene ningún permiso: 403 en cada intento.
serviceAccountName: n8n-restarter
securityContext:
fsGroup: 1000
runAsUser: 1000