Webhook Certificate Lifecycle Evidence

A repository document, rendered for the site. View source markdown.

Generated at: 2026-07-30T12:38:02.000Z UTC · source: committed helm-expt evidence for this rendered repository document.

This generated report records local live rows that passed only after explicit webhook serving certificate material was staged before apply. These rows prove a route for replacing hidden chart lifecycle side effects with declared target or generated facts. They do not claim production certificate management.

Snapshot

staged certificate routes: 8
passing observations:     8
routes with staged CRDs:  3

Rows

ChartBaseRouteStaged SecretStaged CRDsObservationReceipt
ingress-nginx/ingress-nginx@4.15.1defaultgenerated-fact-staged-secretingress-nginx/ingress-nginx-admission0observationstaging receipt
fairwinds-stable/vpa@4.11.0defaultgenerated-fact-staged-secretdefault/vpa-tls-secret0observationstaging receipt
fairwinds-stable/vpa@4.11.0no-crdstarget-facts-staged-crds-and-secretdefault/vpa-tls-secret2observationstaging receipt
prometheus-community/kube-prometheus-stack@86.1.0defaultgenerated-fact-staged-secretmonitoring/kube-prometheus-stack-admission0observationstaging receipt
prometheus-community/kube-prometheus-stack@86.1.0no-crdstarget-facts-staged-crds-and-secretmonitoring/kube-prometheus-stack-admission10observationstaging receipt
prometheus-community/kube-prometheus-stack@85.3.3no-crdstarget-facts-staged-crds-and-secretmonitoring/kube-prometheus-stack-admission10observationstaging receipt
autoscaler/vertical-pod-autoscaler@0.9.0defaultgenerated-fact-staged-secretdefault/vpa-tls-certs0observationstaging receipt
autoscaler/vertical-pod-autoscaler@0.9.0no-crdsgenerated-fact-staged-secretdefault/vpa-tls-certs0observationstaging receipt

What This Proves

The live Kubernetes workload can converge when the webhook serving certificate is represented as explicit prerequisite material instead of an implicit Helm hook or controller side effect. For no-CRDs bases, the route also proves the declared CRDs can be staged before applying the config-only rendered objects.

What This Does Not Prove

These receipts do not prove production CA trust, admission policy safety, certificate rotation, or long-term serving certificate management. Production support still needs a target-scoped decision for how the Secret is created, owned, rotated, and audited. No-CRDs rows also need a target-scoped CRD ownership and upgrade policy.

Machine-readable files:

data/webhook-cert-lifecycle/evidence.csv
data/webhook-cert-lifecycle/receipts/*.yaml

Regenerate and verify:

npm run webhook-cert:lifecycle
npm run webhook-cert:lifecycle:verify