--- # backup-credentials — R2 access keys + restic password + Postgres password for nightly backup apiVersion: external-secrets.io/v1beta1 kind: ExternalSecret metadata: name: backup-credentials namespace: git spec: refreshInterval: 1h secretStoreRef: name: vault kind: ClusterSecretStore target: name: backup-credentials creationPolicy: Owner template: data: RESTIC_PASSWORD: "gitea-restic-2026" AWS_ACCESS_KEY_ID: "{{ .r2_access_key_id }}" AWS_SECRET_ACCESS_KEY: "{{ .r2_secret_access_key }}" RESTIC_REPOSITORY: "s3:https://651161e0a3d321561b4c90b5bcd5f15b.r2.cloudflarestorage.com/legion-gitea-backup" PGPASSWORD: "{{ .postgres_password }}" data: - secretKey: r2_access_key_id remoteRef: key: secret/data/r2 property: access_key_id - secretKey: r2_secret_access_key remoteRef: key: secret/data/r2 property: secret_access_key - secretKey: postgres_password remoteRef: key: secret/data/legion-db property: postgres_password