Skip to main content

Service Catalog & Lifecycle

Purpose: For platform engineers, provides the complete list of services with versions, namespaces, dependencies, and lifecycle information.

Service Catalog

Networking

ServiceChart VersionNamespaceDefault
Calicov3.31.3calico-system
MetalLB0.15.2metallb-system
Gateway APIlatestenvoy-gateway-system
Istio1.28.3istio-system

Security

ServiceChart VersionNamespaceDefault
cert-managerv1.18.2cert-manager
Kyverno3.6.0kyverno
Sealed Secrets2.17.3sealed-secrets

Identity & Access

ServiceChart VersionNamespaceDefault
Keycloak26.4.2keycloak
RBAC Manager1.21.1rbac-manager

Storage

ServiceChart VersionNamespaceDefault
Longhorn1.11.0longhorn-system
vSphere CSI3.8.1vmware-system-csiProvider
OpenStack CSI2.33.1openstack-csiProvider
External Snapshotterv8.2.1external-snapshotter

Observability

ServiceChart VersionNamespaceDefault
kube-prometheus-stack77.6.0observability
Loki6.45.2observability
Tempo1.55.0observability
Mimir6.0.3observability
OpenTelemetry Kube Stack0.11.1observability

Data

ServiceChart VersionNamespaceDefault
PostgreSQL Operator1.14.0postgres-operator
Strimzi Kafka Operator0.50.0kafka-system

Backup & Recovery

ServiceChart VersionNamespaceDefault
Velero10.1.1velero

Management & UI

ServiceChart VersionNamespaceDefault
Headlamp0.35.0headlamp
OLMv0.34.0olm
Harbor1.17.2harbor

Cloud Provider Integration

ServiceChart VersionNamespaceDefault
OpenStack CCM2.33.1openstack-ccmProvider

Enterprise-Only (Managed Services)

ServiceChart VersionNamespaceDelivery
Alert Proxy0.0.1alert-proxyEnterprise

Service Lifecycle

  1. Onboarding: New service added to openCenter-gitops-base with hardened base values
  2. Versioning: Pinned to specific Helm chart versions in helmrelease.yaml
  3. Upgrade: Version bumps via gitops-base tag releases
  4. Deprecation: Announced with migration path, removed after grace period

Delivery Models

ModelSource RepositoryUse Case
CommunityopenCenter-gitops-baseDirect upstream Helm charts
Enterpriseopencenter-gitops-enterprisePrivate OCI charts, hardened values, enterprise overlays
Managedopencenter-gitops-enterpriseEnterprise-only services with no base counterpart

Values Layering

Services support three-tier values layering (merged in order, later wins):

  1. Chart defaults — from upstream Helm chart
  2. Base values — hardened defaults in openCenter-gitops-base (helm-values/values-v<version>.yaml)
  3. Enterprise values — private enterprise values (optional, from opencenter-gitops-enterprise)
  4. Cluster override — cluster-specific values via Secret in consuming cluster repo

Kyverno Default Policies (17 ClusterPolicies)

The Kyverno service deploys a default ruleset enforcing pod security best practices:

  • disallow-privileged-containers
  • disallow-host-namespaces
  • disallow-host-ports
  • disallow-host-path
  • disallow-host-process
  • disallow-privilege-escalation
  • disallow-proc-mount
  • disallow-selinux
  • disallow-capabilities
  • disallow-capabilities-strict
  • require-run-as-nonroot
  • require-run-as-non-root-user
  • restrict-apparmor-profiles
  • restrict-seccomp
  • restrict-seccomp-strict
  • restrict-sysctls
  • restrict-volume-types