apiVersion: "helm-expt.confighub.com/v1alpha1"
kind: "InstallGate"
metadata:
  name: "nginx-existing-tls-ingress-r001"
spec:
  variantRevision: "../variant-revision.yaml"
  renderedObjectSetSHA256: "6cbd96e9b63ddeab378f378b86e1b7821d850144539d1a6e367eb639f2b2166e"
  decision: "warn"
  allowedScopes:
    - "local-test"
  blockedScopes:
    - "production"
  reasons:
    - "Helm equivalence passed for existing-tls-ingress"
    - "Default generated TLS is either disabled or replaced by explicit target Secret requirements"
    - "Helm hook behavior needs explicit lifecycle policy before production"
    - "NGINX deployment, NetworkPolicy, PDB, service exposure, ingress, and extension slots need production review"
    - "requires target Secrets nginx/nginx-backend-tls and nginx/nginx-ingress-tls before apply"
