apiVersion: v1 kind: ServiceAccount metadata: name: {{application_sa}} namespace: default --- apiVersion: rbac.authorization.k8s.io/v1 kind: RoleBinding metadata: name: {{application_sa}}-rb namespace: {{ namespace }} roleRef: apiGroup: rbac.authorization.k8s.io kind: ClusterRole name: edit subjects: - kind: ServiceAccount name: {{application_sa}} namespace: default --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: {{crd_cluster_role}}-for-app-team roleRef: apiGroup: rbac.authorization.k8s.io kind: ClusterRole name: {{ crd_cluster_role }}-application subjects: - kind: ServiceAccount name: {{application_sa}} namespace: default --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRole metadata: name: {{ crd_cluster_role }}-application rules: - apiGroups: ["{{ crd_api_group }}"] resources: ["{{ crd_api_resources }}"] verbs: ["get", "list", "watch"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: crd-rb-app roleRef: apiGroup: rbac.authorization.k8s.io kind: ClusterRole name: crd-view subjects: - kind: ServiceAccount name: {{ application_sa }} namespace: default ---