You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将Terraform中AWS ACM证书值传入Helm的values.yaml?

解决Terraform传递AWS ACM证书到Ingress-Nginx Helm Chart的问题

问题场景

使用Terraform通过Helm Chart创建ingress-nginx控制器,需将Terraform管理的AWS ACM证书ARN传入自定义values.yaml配置,但当前代码运行时报错。

错误原因

  1. templatefile参数格式错误:直接在参数中使用嵌套YAML路径(controller.service.beta.kubernetes.io/aws-load-balancer-internal)不符合Terraform语法,会被识别为资源引用而非模板变量。
  2. ACM证书属性引用错误:aws_acm_certificate.ui_cert.name并非负载均衡器所需值,AWS LB需要的是证书ARN(对应资源的arn属性)。
  3. 目标注解匹配错误:原代码试图修改aws-load-balancer-internal注解,但实际需要替换的是aws-load-balancer-ssl-cert注解的占位符值。

修正后的代码

1. 补充ACM证书验证资源(可选但推荐)

确保证书在Helm部署前完成DNS验证,避免因证书未生效导致LB配置失败:

resource "aws_acm_certificate_validation" "ui_cert" {
  certificate_arn = aws_acm_certificate.ui_cert.arn
  validation_record_fqdns = [for record in aws_acm_certificate.ui_cert.domain_validation_options : record.resource_record_name]

  lifecycle {
    create_before_destroy = true
  }
}

2. 修改Terraform Helm Release资源

调整templatefile参数传递逻辑,将证书ARN作为模板变量传入:

resource "helm_release" "nginix_ingress" {
  depends_on = [module.eks, kubernetes_namespace.nginix_ingress, aws_acm_certificate_validation.ui_cert]

  name       = "ingress-nginx"
  repository = "https://kubernetes.github.io/ingress-nginx"
  chart      = "ingress-nginx"
  namespace  = var.NGINX_INGRESS_NAMESPACE
   
  values = [templatefile("values.yaml", {
    ssl_cert_arn = aws_acm_certificate.ui_cert.arn
  })]
}

3. 修改values.yaml配置

将占位符ssl-cert替换为模板变量${ssl_cert_arn}:

controller:
  name: controller
  # 省略其他配置...
  service:
    enabled: true
    annotations:
      service.beta.kubernetes.io/aws-load-balancer-type: "nlb"
      service.beta.kubernetes.io/aws-load-balancer-proxy-protocol: "*"
      service.beta.kubernetes.io/aws-load-balancer-ssl-cert: "${ssl_cert_arn}"
      service.beta.kubernetes.io/aws-load-balancer-backend-protocol: "http"
      service.beta.kubernetes.io/aws-load-balancer-ssl-ports: "443"

验证步骤

  1. 执行terraform plan检查语法是否正常。
  2. 执行terraform apply完成部署后,通过kubectl describe service ingress-nginx-controller -n <你的命名空间>查看负载均衡器注解,确认证书ARN已正确注入。

内容的提问来源于stack exchange,提问作者Bob786

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 14:15:37