Complete Helm configuration reference
Search every schema-backed v0.0.1 Helm value and understand the production-critical settings.
Exact release scope. This page documents the reviewed v0.0.1 source at fcc5871. Check release status before enabling a gated capability.
Configuration rules
- ✓Render and review effective values before every install or upgrade
- ✓Use Kubernetes Secret references for database, master key, S3 and agent bootstrap material
- ✓Keep chart and runtime replica counts consistent
- ✓Treat production startup validation as a safety control, not an obstacle
- ✓Preserve the exact values, chart digest and release identity with the change record
Schema-backed values
134 of 134 schema-backed Helm values
global.registry.hostImages & registrySchema-backed setting. Review the release values file and rendered output before applying an override.
global.registry.repositoryPrefixImages & registrySchema-backed setting. Review the release values file and rendered output before applying an override.
global.imagePullSecretsImages & registrySchema-backed setting. Review the release values file and rendered output before applying an override.
podSecurityStandards.enabledPod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
podSecurityStandards.enforcePod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
podSecurityStandards.auditPod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
podSecurityStandards.warnPod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
podSecurityStandards.additionalLabelsPod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
networkPolicy.enabledPod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
networkPolicy.api.ingressFromPod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
networkPolicy.agent.ingressFromPod & network securitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.replicaCountAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.imageAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.serviceAccount.createAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.serviceAccount.nameAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.serviceAccount.annotationsAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.podAnnotationsAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.podLabelsAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.podSecurityContextAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.containerSecurityContextAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.resourcesAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.nodeSelectorAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.tolerationsAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.affinityAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.topologySpreadConstraintsAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.priorityClassNameAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.service.typeService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.service.portService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.service.annotationsService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.ingress.enabledService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.ingress.classNameService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.ingress.annotationsService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.ingress.hostsService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.ingress.tlsService & ingressSchema-backed setting. Review the release values file and rendered output before applying an override.
api.pdb.enabledAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.pdb.minAvailableAPI workloadSchema-backed setting. Review the release values file and rendered output before applying an override.
api.startupProbe.pathHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.startupProbe.periodSecondsHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.startupProbe.timeoutSecondsHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.startupProbe.failureThresholdHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.readinessProbe.pathHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.readinessProbe.periodSecondsHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.readinessProbe.timeoutSecondsHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.readinessProbe.failureThresholdHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.livenessProbe.portHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.livenessProbe.periodSecondsHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.livenessProbe.timeoutSecondsHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.livenessProbe.failureThresholdHealth probesSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.leaderElection.enabledRuntimeRequired when API or worker replicas are greater than one.
api.runtime.leaderElection.retryIntervalSecondsRuntimeSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.database.autoMigrateOnStartupDatabaseKeep false in production unless startup migration is an explicit operational decision.
api.runtime.database.migrationTimeoutSecondsDatabaseSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.database.secretRefDatabaseRequired. Reference a Secret containing the durable PostgreSQL connection string.
api.runtime.artifactStorage.providerArtifact storageRequired: filesystem or s3-compatible.
api.runtime.artifactStorage.filesystem.createPersistentVolumeClaimArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.filesystem.existingClaimArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.filesystem.sharedArtifact storageRequired when filesystem artifacts are used by more than one API or worker replica.
api.runtime.artifactStorage.filesystem.accessModesArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.filesystem.sizeArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.filesystem.storageClassNameArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.filesystem.rootPathArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.s3.serviceUrlArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.s3.regionArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.s3.bucketArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.s3.keyPrefixArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.s3.serverSideEncryptionArtifact storageRequired for S3-compatible storage: sse-s3 or sse-kms.
api.runtime.artifactStorage.s3.kmsKeyIdArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.s3.accessKeySecretRefArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.s3.secretKeySecretRefArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.requestTimeoutSecondsArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.maxRetriesArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.temporaryObjectRetentionSecondsArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.maxTotalStorageBytesArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.artifactStorage.reconciliationIntervalMinutesArtifact storageSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.operations.backupVerificationBlobSampleSizeRuntimeSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.kubernetesOperations.featureFlags.enabledKubernetes operationsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.kubernetesOperations.featureFlags.readEnabledKubernetes operationsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.kubernetesOperations.featureFlags.mutationsEnabledKubernetes operationsMust remain false in v0.0.1; the built-in gateway is read-only.
api.runtime.kubernetesOperations.featureFlags.logsEnabledKubernetes operationsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.kubernetesOperations.featureFlags.execEnabledKubernetes operationsMust remain false in v0.0.1; no capable session gateway ships.
api.runtime.kubernetesOperations.featureFlags.portForwardEnabledKubernetes operationsMust remain false in v0.0.1; no capable session gateway ships.
api.runtime.kubernetesOperations.featureFlags.helmEnabledKubernetes operationsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.kubernetesOperations.featureFlags.helmMutationsEnabledKubernetes operationsMust remain false in v0.0.1.
api.runtime.kubernetesOperations.featureFlags.rbacAdminEnabledKubernetes operationsMust remain false in v0.0.1.
api.runtime.kubernetesOperations.featureFlags.secretWriteEnabledKubernetes operationsMust remain false in v0.0.1.
api.runtime.kubernetesOperations.gatewayTimeoutSecondsKubernetes operationsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.kubernetesOperations.agentGatewayEnabledKubernetes operationsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.kubernetesOperations.agentDispatchTimeoutSecondsKubernetes operationsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.secretMaterial.sourceModeSecretsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.secretMaterial.supportsExternalSecretManagerInjectionSecretsSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.secretMaterial.supportsDirectExternalSecretManagerPullSecretsMust remain false. External secret managers are operator-managed injection sources.
api.runtime.releaseMetadata.backendVersionRelease metadataSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.releaseMetadata.frontendVersionRelease metadataSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.releaseArtifacts.mirrorMetadataPathRelease metadataSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.releaseArtifacts.mirrorSyncEnforcementModeRelease metadataSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.releaseArtifacts.mirrorSyncFreshnessWarningHoursRelease metadataSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.releaseArtifacts.mirrorSyncFreshnessFailureHoursRelease metadataSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.conformanceRelease.allowPreSupportedCatalogSelectionRuntimeSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.conformanceRelease.candidateCommitShaRuntimeSchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.buildMetadata.existingSecretRef.nameBuild identitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.buildMetadata.existingSecretRef.optionalBuild identitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.buildMetadata.versionBuild identitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.buildMetadata.commitShaBuild identitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.buildMetadata.buildTimestampUtcBuild identitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.buildMetadata.sbomUrlBuild identitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.buildMetadata.provenanceUrlBuild identitySchema-backed setting. Review the release values file and rendered output before applying an override.
api.runtime.secrets.masterKeySecretRefSecretsRequired. Reference a base64-encoded 32-byte customer-managed protection key.
api.runtime.secrets.keyIdSecretsRequired and must not be local-dev outside development.
api.runtime.secrets.previousMasterKeysSecretsSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.enabledAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.imageAgentRequired digest-pinned clusterpilot-agent image; tag-only references are unsupported.
agent.serviceAccount.createAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.serviceAccount.nameAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.serviceAccount.annotationsAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.podAnnotationsAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.podLabelsAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.podSecurityContextAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.containerSecurityContextAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.resourcesAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.nodeSelectorAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.tolerationsAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.affinityAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.topologySpreadConstraintsAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.priorityClassNameAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.backendUrlAgentRequired reachable HTTPS control-plane URL.
agent.bootstrapTokenSecretRefAgentRequired for initial registration; keep token material out of values and logs.
agent.trustedCaSecretRef.nameAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.trustedCaSecretRef.keyAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.proxyUrlAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.noProxyAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.insecureSkipTlsVerifyAgentUnsupported for production. Install the approved trust chain instead.
agent.healthBindAddressAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.healthPortAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
agent.logLevelAgentSchema-backed setting. Review the release values file and rendered output before applying an override.
Production-critical environment keys
| Runtime key | Requirement |
|---|---|
| ConnectionStrings__ClusterPilot | Required durable PostgreSQL connection |
| Hosting__ApiReplicas / Hosting__WorkerReplicas | Set to actual placement counts |
| ControlPlane__LeaderElection__Enabled | true when either replica count is greater than one |
| ArtifactStorage__Provider | filesystem or s3-compatible |
| Secrets__Protection__MasterKey | Base64-encoded 32-byte key |
| Secrets__Protection__KeyId | Managed key identity; not local-dev |
| Secrets__Protection__AllowInsecureDevelopmentFallback | false in Preprod and Production |
| Database__AutoMigrateOnStartup | false recommended for controlled production migration |