apps/workspaces/aero — оверлей поверх base:
* DJANGO_HOST в base неверен дважды: сервиса backend не существует
(он backend-svc), и 8000 — это targetPort контейнера, а сервис
принимает на 80. Проверено в кластере: backend-svc:80 отдаёт 200,
backend-svc:8000 таймаутит, backend:8000 не резолвится. Та же
ошибка была в base у processing/engine-low.
* ENVIRONMENT/DJANGO_ORIGINATOR — «prod» заменён на aero: значение
уезжает в Sentry и в заголовки запросов к смежным сервисам.
* DOCUMENTATION_HOST переписан на честное имя внутри кластера.
Выключить интеграцию нечем: DOCUMENTATION_LOGGER_FEATURE гасит
только логирование, а GetDocumentByWS вызывается из обработчика
GET workspace безусловно. Сервиса documentations в контуре нет и
не будет — карточка воркспейса отдаётся без документа.
Фронтенд идёт из base без патчей и наружу НЕ публикуется: это Module
Federation remote srx_workspaces, его подгружает главный фронтенд
платформы. Версия — v2, и это не выбор: в бандле
sarex-frontend-dev:contour_5.22.0 лежит строка
/workspaces-v2/module/remoteEntry.js и имя ремоута srx_workspaces,
обращений к v1 нет вовсе. У v1 (platform/workspaces-frontend) к тому же
нет ни одной contour-сборки.
nginx-configmap: исправлен порядок директив в трёх location'ах.
set обязан идти ДО rewrite ... break — обе принадлежат
ngx_http_rewrite_module, и флаг break прекращает обработку его
директив, поэтому set после него не выполнялся. Переменная оставалась
пустой, nginx писал «no host in upstream :80» и отдавал 500. Так падали
и /workspaces-v2/..., и /workflows/... — маршрут / при этом работал,
из-за чего дефект и не был замечен раньше.
Обвязка: regcred и роль Vault для namespace workspaces, apps/workspaces
в gitea_sync_paths, секреты secrets/apps/workspaces/postgres и
secrets/vault/common/django_auth. Последний — вопреки имени пути НЕ
токен Zitadel: workspaces читает оттуда ключ key и кладёт его в
DJANGO_BASIC_AUTH, то есть это base64 логина и пароля администратора
django. Совпадение проверено в кластере по sha256.
149 lines
6.4 KiB
YAML
149 lines
6.4 KiB
YAML
# Копия nginx-configmap из base с правками под контур aero.
|
||
#
|
||
# Патчем это сделать нельзя: конфиг лежит одной строкой в data.nginx.conf,
|
||
# и kustomize умеет только заменить значение целиком.
|
||
#
|
||
# ЧТО ИЗМЕНЕНО ОТНОСИТЕЛЬНО base — три вещи:
|
||
#
|
||
# 1. Убран location /api/pm/. Сервис pm в контуре не нужен и не планируется.
|
||
#
|
||
# 2. Для workspaces и processing адрес вынесен в переменную и добавлен
|
||
# resolver. Причина: nginx резолвит все upstream'ы ПРИ СТАРТЕ и падает
|
||
# целиком, если хоть один не найден:
|
||
# nginx: [emerg] host not found in upstream "backend-svc.pm..."
|
||
# Из-за этого весь frontend уходил в CrashLoopBackOff, хотя не работал
|
||
# лишь один маршрут. С переменной nginx откладывает резолвинг до запроса:
|
||
# сейчас эти пути отдают 502, а когда сервисы приедут — заработают сами,
|
||
# без правки конфига и перезапуска.
|
||
#
|
||
# ПОРЯДОК ДИРЕКТИВ ВНУТРИ ТАКОГО location ЗНАЧИМ: set обязан идти ДО
|
||
# rewrite ... break. Обе директивы принадлежат ngx_http_rewrite_module, а
|
||
# флаг break прекращает обработку его директив в этом location — set после
|
||
# него просто не выполняется, переменная остаётся пустой, и запрос падает с
|
||
# [error] no host in upstream ":80"
|
||
# отдавая наружу 500. Именно так и было: / работал, а /workspaces-v2/... и
|
||
# /workflows/... возвращали 500, пока set стоял ниже rewrite.
|
||
#
|
||
# 3. backend-svc оставлен прямой ссылкой: он в этом же namespace и существует
|
||
# всегда, откладывать его резолвинг незачем — наоборот, ошибка в имени
|
||
# обнаружится сразу при старте.
|
||
#
|
||
# Адрес resolver'а — CoreDNS кластера. В k3s он называется kube-dns
|
||
# (имя сохранено для совместимости), namespace kube-system.
|
||
apiVersion: v1
|
||
kind: ConfigMap
|
||
metadata:
|
||
name: nginx-configmap
|
||
namespace: django
|
||
data:
|
||
nginx.conf: |
|
||
worker_processes auto;
|
||
|
||
pid /var/run/nginx.pid;
|
||
|
||
events {
|
||
use epoll;
|
||
worker_connections 1024;
|
||
}
|
||
|
||
http {
|
||
|
||
# Basic Settings
|
||
large_client_header_buffers 8 128k;
|
||
sendfile on;
|
||
tcp_nopush on;
|
||
tcp_nodelay on;
|
||
keepalive_timeout 300;
|
||
types_hash_max_size 2048;
|
||
client_max_body_size 5000M;
|
||
client_header_buffer_size 5M;
|
||
include /etc/nginx/mime.types;
|
||
default_type application/octet-stream;
|
||
|
||
# Logging Settings
|
||
access_log /var/log/nginx/access.log;
|
||
error_log /var/log/nginx/error.log;
|
||
|
||
# GZIP Settings
|
||
gzip on;
|
||
gzip_vary on;
|
||
gzip_proxied any;
|
||
gzip_comp_level 6;
|
||
gzip_buffers 16 8k;
|
||
gzip_http_version 1.1;
|
||
gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript;
|
||
|
||
log_format main '$remote_addr - $remote_user [$time_local] "$request" '
|
||
'$status $body_bytes_sent "$http_referer" '
|
||
'"$http_user_agent" "$http_x_forwarded_for"';
|
||
|
||
# Резолвер нужен для upstream'ов, заданных переменной (см. ниже).
|
||
resolver kube-dns.kube-system.svc.cluster.local valid=30s ipv6=off;
|
||
|
||
server {
|
||
listen 80;
|
||
listen [::]:80;
|
||
root /opt/react_client/;
|
||
|
||
add_header 'Access-Control-Allow-Origin' '*' always;
|
||
add_header 'Access-Control-Allow-Methods' '*' always;
|
||
add_header 'Access-Control-Allow-Headers' '*' always;
|
||
|
||
location = /static/index.bundle.js {
|
||
add_header Cache-Control 'no-store no-cache, must-revalidate, proxy-revalidate, max-age=0';
|
||
if_modified_since off;
|
||
expires off;
|
||
}
|
||
|
||
# location /api/pm/ из base удалён: сервис pm контуру не нужен.
|
||
|
||
location ~^/(api|admin)/ {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
proxy_set_header Host $host;
|
||
proxy_pass http://backend-svc.django.svc.cluster.local:80;
|
||
}
|
||
|
||
# workspaces появится позже — резолвим лениво, через переменную.
|
||
location ~^/workspaces-v2/(.+).js {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
set $up_workspaces frontend-svc.workspaces.svc.cluster.local;
|
||
rewrite /workspaces-v2/(.+) /$1 break;
|
||
proxy_pass http://$up_workspaces:80;
|
||
}
|
||
|
||
location ~^/workspaces-v2/(.+)\.wasm$ {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
set $up_workspaces_wasm frontend-svc.workspaces.svc.cluster.local;
|
||
rewrite ^/workspaces-v2/(.+) /$1 break;
|
||
proxy_pass http://$up_workspaces_wasm:80;
|
||
}
|
||
|
||
location @index {
|
||
add_header Cache-Control 'no-cache, must-revalidate, proxy-revalidate, max-age=0';
|
||
if_modified_since off;
|
||
expires off;
|
||
try_files /static/index.html =404;
|
||
}
|
||
|
||
# processing появится позже — тоже лениво.
|
||
location ~^/workflows/(.+).js {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
set $up_processing frontend-svc.processing.svc.cluster.local;
|
||
rewrite /workflows/(.+) /$1 break;
|
||
proxy_pass http://$up_processing:80;
|
||
}
|
||
|
||
location /service-worker.js {
|
||
try_files /static/$uri @index;
|
||
}
|
||
|
||
location / {
|
||
try_files $uri @index;
|
||
}
|
||
}
|
||
}
|