Skip to main content

Service Catalog & Lifecycle

Purpose: For platform engineers, provides the complete list of services with versions, namespaces, dependencies, and lifecycle information.

Service Catalog​

Networking​

ServiceChart VersionNamespaceDefault
Calicov3.31.3calico-system✅
MetalLB0.15.2metallb-system✅
Gateway APIlatestenvoy-gateway-system✅
Istio1.28.3istio-system❌

Security​

ServiceChart VersionNamespaceDefault
cert-managerv1.18.2cert-manager✅
Kyverno3.6.0kyverno✅
Sealed Secrets2.17.3sealed-secrets❌

Identity & Access​

ServiceChart VersionNamespaceDefault
Keycloak26.4.2keycloak✅
RBAC Manager1.21.1rbac-manager✅

Storage​

ServiceChart VersionNamespaceDefault
Longhorn1.11.0longhorn-system✅
vSphere CSI3.8.1vmware-system-csiProvider
OpenStack CSI2.33.1openstack-csiProvider
External Snapshotterv8.2.1external-snapshotter✅

Observability​

ServiceChart VersionNamespaceDefault
kube-prometheus-stack77.6.0observability✅
Loki6.45.2observability✅
Tempo1.55.0observability✅
Mimir6.0.3observability❌
OpenTelemetry Kube Stack0.11.1observability❌

Data​

ServiceChart VersionNamespaceDefault
PostgreSQL Operator1.14.0postgres-operator❌
Strimzi Kafka Operator0.50.0kafka-system❌

Backup & Recovery​

ServiceChart VersionNamespaceDefault
Velero10.1.1velero✅

Management & UI​

ServiceChart VersionNamespaceDefault
Headlamp0.35.0headlamp✅
OLMv0.34.0olm❌
Harbor1.17.2harbor❌

Cloud Provider Integration​

ServiceChart VersionNamespaceDefault
OpenStack CCM2.33.1openstack-ccmProvider

Enterprise-Only (Managed Services)​

ServiceChart VersionNamespaceDelivery
Alert Proxy0.0.1alert-proxyEnterprise

Service Lifecycle​

  1. Onboarding: New service added to openCenter-gitops-base with hardened base values
  2. Versioning: Pinned to specific Helm chart versions in helmrelease.yaml
  3. Upgrade: Version bumps via gitops-base tag releases
  4. Deprecation: Announced with migration path, removed after grace period

Delivery Models​

ModelSource RepositoryUse Case
CommunityopenCenter-gitops-baseDirect upstream Helm charts
Enterpriseopencenter-gitops-enterprisePrivate OCI charts, hardened values, enterprise overlays
Managedopencenter-gitops-enterpriseEnterprise-only services with no base counterpart

Values Layering​

Services support three-tier values layering (merged in order, later wins):

  1. Chart defaults — from upstream Helm chart
  2. Base values — hardened defaults in openCenter-gitops-base (helm-values/values-v<version>.yaml)
  3. Enterprise values — private enterprise values (optional, from opencenter-gitops-enterprise)
  4. Cluster override — cluster-specific values via Secret in consuming cluster repo

Kyverno Default Policies (17 ClusterPolicies)​

The Kyverno service deploys a default ruleset enforcing pod security best practices:

  • disallow-privileged-containers
  • disallow-host-namespaces
  • disallow-host-ports
  • disallow-host-path
  • disallow-host-process
  • disallow-privilege-escalation
  • disallow-proc-mount
  • disallow-selinux
  • disallow-capabilities
  • disallow-capabilities-strict
  • require-run-as-nonroot
  • require-run-as-non-root-user
  • restrict-apparmor-profiles
  • restrict-seccomp
  • restrict-seccomp-strict
  • restrict-sysctls
  • restrict-volume-types