--- # BuildKit daemon — rootless image builder for CI runners. # Replaces the /var/run/docker.sock hostPath mount that gave containers # full root access to the Legion host node. # # Runners connect via TCP: DOCKER_HOST=tcp://buildkitd.ci.svc.cluster.local:1234 apiVersion: apps/v1 kind: Deployment metadata: name: buildkitd namespace: ci labels: app: buildkitd spec: replicas: 1 selector: matchLabels: app: buildkitd template: metadata: labels: app: buildkitd spec: containers: - name: buildkitd image: moby/buildkit:v0.19.0-rootless args: - --oci-worker-no-process-sandbox - --addr - tcp://0.0.0.0:1234 - --addr - unix:///run/buildkit/buildkitd.sock ports: - name: tcp containerPort: 1234 securityContext: seccompProfile: type: Unconfined # BuildKit rootless requires this runAsUser: 1000 runAsGroup: 1000 readinessProbe: exec: command: ["buildctl", "debug", "workers"] initialDelaySeconds: 5 periodSeconds: 10 resources: requests: cpu: 200m memory: 256Mi limits: cpu: "4" memory: 4Gi volumeMounts: - name: buildkit-storage mountPath: /home/user/.local/share/buildkit volumes: - name: buildkit-storage emptyDir: {} --- apiVersion: v1 kind: Service metadata: name: buildkitd namespace: ci spec: selector: app: buildkitd ports: - name: tcp port: 1234 targetPort: 1234