PostgreSQL разворачивается пустым инстансом, состав баз повторяет то, что
сейчас провижинит postgres-init в compose:
sarex_db -> django (ltree)
workflow_db -> processing (uuid-ossp, ltree, hstore)
bim_db -> bim
workspace_db -> workspace
Пароли администратора и владельцев берутся из Vault через
vault-agent-injector, в репозитории их нет. Расширения создаёт бутстрап
заранее: роли не суперпользователи и CREATE EXTENSION в миграциях им
недоступен. timescaledb включён в shared_preload_libraries сразу, хотя этим
базам не нужен, — параметр читается только при старте, и добавить его позже
означает перезапуск СУБД.
nodeSelector снимается postRenderers'ом. Чарт по умолчанию ставит
dedicated: sts в расчёте на выделенный пул нод; в контуре таких нет, и под
навсегда повисал в Pending, а следом застревал PVC, потому что у local-path
режим WaitForFirstConsumer. Через values это недостижимо: Helm сливает карты
по ключам, поэтому ни {}, ни другая метка dedicated: sts не убирают.
Цикл реконсиляции сокращён с 10 до 2 минут у всех Kustomization и
HelmRelease контура. Корневая Kustomization патчится из clusters/aero:
её файл генерирует flux bootstrap с пометкой DO NOT EDIT, а флаг --interval
задаёт периодичность только GitRepository. Таймаут установки postgresql
снижен с 20 до 10 минут — он определяет цену одной неудачной итерации.
Отключение собственных Gateway/VirtualService/Certificate чарта rabbitmq
переведено с JSON6902 на postRenderers: kustomize нормализует null в {}, а
пустую карту Helm сливает с дефолтами, поэтому настоящий null до Helm не
доходит ни одним путём.
39 lines
1.7 KiB
YAML
39 lines
1.7 KiB
YAML
apiVersion: helm.toolkit.fluxcd.io/v2
|
||
kind: HelmRelease
|
||
metadata:
|
||
name: dashboard
|
||
namespace: kubernetes-dashboard
|
||
spec:
|
||
interval: 2m
|
||
timeout: 10m
|
||
values:
|
||
# Kong слушает 8000 открытым HTTP и ничего не знает про istio. Без этого
|
||
# DestinationRule sidecar инициирует к нему mTLS, Kong видит сырое TLS-
|
||
# рукопожатие на плейнтекстовом порту, отвечает 400 — а наружу istio отдаёт
|
||
# 503. В логах Kong это выглядит как "\x16\x03\x01..." с SNI
|
||
# outbound_.80_._.dashboard-kong-proxy...
|
||
# tlsMode: DISABLE переводит обращение к нему в обычный HTTP.
|
||
destinationRule:
|
||
enabled: true
|
||
host: "dashboard-kong-proxy"
|
||
tlsMode: "DISABLE"
|
||
# Собственные VirtualService и Gateway чарта выключены: маршрутизация контура
|
||
# описана централизованно в infrastructure/istio-config/aero. Плюс родной VS
|
||
# чарта всё равно нерабочий — он ссылается на сервис
|
||
# kubernetes-dashboard-kong-proxy, которого не существует (реальное имя —
|
||
# dashboard-kong-proxy), и на домен dashboard.preprod.sarex.io, к контуру
|
||
# отношения не имеющий.
|
||
virtualService:
|
||
enabled: false
|
||
gateway:
|
||
enabled: false
|
||
# Образы лежат в приватном cr.yandex.
|
||
app:
|
||
image:
|
||
pullSecrets:
|
||
- regcred
|
||
kong:
|
||
image:
|
||
pullSecrets:
|
||
- regcred
|