Первый прикладной сервис переехал из compose в кластер. Развёрнуты backend, frontend, redis, srx-admin и s3-proxy; celery выключен до следующего шага. Платформа доступна по https://sarex.local.lonsdaleites.ru — корень отдаёт frontend, /api/ и /admin/ уходят в backend, /media/ в s3-proxy. Kafka и Zitadel в контуре не развёрнуты, и приложению они не нужны: SERVER_KAFKA_ENABLED в base уже False, а zitadel_enabled в sarex-backend читается ровно в одном месте — update_ams_user(), которая при выключенном флаге сразу выходит. Но аннотации инжекции этих секретов пришлось убрать: vault-agent-init не рендерит шаблон для несуществующего секрета и роняет под в Init:Error ещё до старта приложения. nginx-configmap заменён целиком. В base зашиты upstream'ы на namespace pm, workspaces и processing; nginx резолвит их при старте и падал с "host not found in upstream". pm убран как ненужный, для остальных двух адрес вынесен в переменную с resolver — их резолвинг откладывается до запроса, поэтому появление сервисов позже не потребует правки конфига. Заменять пришлось именно патчем: объект с тем же kind+name уже приходит из base, и добавление его в resources валит сборку слоя целиком. Секреты django в Vault: postgres, rabbitmq, minio и общие RSA-ключи JWT. RabbitMQ и MinIO подключены под административными кредами — отдельных пользователей приложения чарты создавать не умеют, это осознанный долг. Задача создания суперпользователя переписана с docker compose exec на kubectl exec. ВНИМАНИЕ: она пока НЕ РАБОТАЕТ — команда падает, вывод скрыт no_log. Механизм проверен отдельно и исправен, значит ошибка на стороне Django. Чтобы увидеть причину, нужно временно снять no_log.
141 lines
5.7 KiB
YAML
141 lines
5.7 KiB
YAML
# Копия nginx-configmap из base с правками под контур aero.
|
||
#
|
||
# Патчем это сделать нельзя: конфиг лежит одной строкой в data.nginx.conf,
|
||
# и kustomize умеет только заменить значение целиком.
|
||
#
|
||
# ЧТО ИЗМЕНЕНО ОТНОСИТЕЛЬНО base — три вещи:
|
||
#
|
||
# 1. Убран location /api/pm/. Сервис pm в контуре не нужен и не планируется.
|
||
#
|
||
# 2. Для workspaces и processing адрес вынесен в переменную и добавлен
|
||
# resolver. Причина: nginx резолвит все upstream'ы ПРИ СТАРТЕ и падает
|
||
# целиком, если хоть один не найден:
|
||
# nginx: [emerg] host not found in upstream "backend-svc.pm..."
|
||
# Из-за этого весь frontend уходил в CrashLoopBackOff, хотя не работал
|
||
# лишь один маршрут. С переменной nginx откладывает резолвинг до запроса:
|
||
# сейчас эти пути отдают 502, а когда сервисы приедут — заработают сами,
|
||
# без правки конфига и перезапуска.
|
||
#
|
||
# 3. backend-svc оставлен прямой ссылкой: он в этом же namespace и существует
|
||
# всегда, откладывать его резолвинг незачем — наоборот, ошибка в имени
|
||
# обнаружится сразу при старте.
|
||
#
|
||
# Адрес resolver'а — CoreDNS кластера. В k3s он называется kube-dns
|
||
# (имя сохранено для совместимости), namespace kube-system.
|
||
apiVersion: v1
|
||
kind: ConfigMap
|
||
metadata:
|
||
name: nginx-configmap
|
||
namespace: django
|
||
data:
|
||
nginx.conf: |
|
||
worker_processes auto;
|
||
|
||
pid /var/run/nginx.pid;
|
||
|
||
events {
|
||
use epoll;
|
||
worker_connections 1024;
|
||
}
|
||
|
||
http {
|
||
|
||
# Basic Settings
|
||
large_client_header_buffers 8 128k;
|
||
sendfile on;
|
||
tcp_nopush on;
|
||
tcp_nodelay on;
|
||
keepalive_timeout 300;
|
||
types_hash_max_size 2048;
|
||
client_max_body_size 5000M;
|
||
client_header_buffer_size 5M;
|
||
include /etc/nginx/mime.types;
|
||
default_type application/octet-stream;
|
||
|
||
# Logging Settings
|
||
access_log /var/log/nginx/access.log;
|
||
error_log /var/log/nginx/error.log;
|
||
|
||
# GZIP Settings
|
||
gzip on;
|
||
gzip_vary on;
|
||
gzip_proxied any;
|
||
gzip_comp_level 6;
|
||
gzip_buffers 16 8k;
|
||
gzip_http_version 1.1;
|
||
gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript;
|
||
|
||
log_format main '$remote_addr - $remote_user [$time_local] "$request" '
|
||
'$status $body_bytes_sent "$http_referer" '
|
||
'"$http_user_agent" "$http_x_forwarded_for"';
|
||
|
||
# Резолвер нужен для upstream'ов, заданных переменной (см. ниже).
|
||
resolver kube-dns.kube-system.svc.cluster.local valid=30s ipv6=off;
|
||
|
||
server {
|
||
listen 80;
|
||
listen [::]:80;
|
||
root /opt/react_client/;
|
||
|
||
add_header 'Access-Control-Allow-Origin' '*' always;
|
||
add_header 'Access-Control-Allow-Methods' '*' always;
|
||
add_header 'Access-Control-Allow-Headers' '*' always;
|
||
|
||
location = /static/index.bundle.js {
|
||
add_header Cache-Control 'no-store no-cache, must-revalidate, proxy-revalidate, max-age=0';
|
||
if_modified_since off;
|
||
expires off;
|
||
}
|
||
|
||
# location /api/pm/ из base удалён: сервис pm контуру не нужен.
|
||
|
||
location ~^/(api|admin)/ {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
proxy_set_header Host $host;
|
||
proxy_pass http://backend-svc.django.svc.cluster.local:80;
|
||
}
|
||
|
||
# workspaces появится позже — резолвим лениво, через переменную.
|
||
location ~^/workspaces-v2/(.+).js {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
rewrite /workspaces-v2/(.+) /$1 break;
|
||
set $up_workspaces frontend-svc.workspaces.svc.cluster.local;
|
||
proxy_pass http://$up_workspaces:80;
|
||
}
|
||
|
||
location ~^/workspaces-v2/(.+)\.wasm$ {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
rewrite ^/workspaces-v2/(.+) /$1 break;
|
||
set $up_workspaces_wasm frontend-svc.workspaces.svc.cluster.local;
|
||
proxy_pass http://$up_workspaces_wasm:80;
|
||
}
|
||
|
||
location @index {
|
||
add_header Cache-Control 'no-cache, must-revalidate, proxy-revalidate, max-age=0';
|
||
if_modified_since off;
|
||
expires off;
|
||
try_files /static/index.html =404;
|
||
}
|
||
|
||
# processing появится позже — тоже лениво.
|
||
location ~^/workflows/(.+).js {
|
||
proxy_http_version 1.1;
|
||
proxy_set_header Connection "";
|
||
rewrite /workflows/(.+) /$1 break;
|
||
set $up_processing frontend-svc.processing.svc.cluster.local;
|
||
proxy_pass http://$up_processing:80;
|
||
}
|
||
|
||
location /service-worker.js {
|
||
try_files /static/$uri @index;
|
||
}
|
||
|
||
location / {
|
||
try_files $uri @index;
|
||
}
|
||
}
|
||
}
|