--- # vault-gcp-sa — GCP service account JSON for KMS auto-unseal # The SA JSON is stored in Vault at secret/data/vault-gcp-sa # Store it: vault kv put secret/vault-gcp-sa sa_json=@vault-gcp-sa.json apiVersion: external-secrets.io/v1beta1 kind: ExternalSecret metadata: name: vault-gcp-sa namespace: vault spec: refreshInterval: 24h secretStoreRef: name: vault kind: ClusterSecretStore target: name: vault-gcp-sa creationPolicy: Owner data: - secretKey: sa.json remoteRef: key: secret/data/vault-gcp-sa property: sa_json