# Bootstrap once with cluster-admin. The deployer cannot grant itself access. apiVersion: rbac.authorization.k8s.io/v1 kind: Role metadata: name: nereus-deployer-sealedsecrets rules: - apiGroups: ["bitnami.com"] resources: ["sealedsecrets"] verbs: ["get", "list", "watch", "create", "update", "patch"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: RoleBinding metadata: name: nereus-deployer-sealedsecrets subjects: - kind: ServiceAccount name: nereus-deployer namespace: kube-system roleRef: apiGroup: rbac.authorization.k8s.io kind: Role name: nereus-deployer-sealedsecrets