DEVOPS-117: чарт on-premise 3.0 — Nanabush Player, секреты в Secret, валидация values
Актуализация чарта по продовому .helm из HRBOX. Nanabush Player перенесён из прода и упрощён под one-release-топологию on-premise: без карт env/ci_dc, но с сохранёнными инвариантами (audience = https://<host>, basePath отдельно от aud, allowlist обратного канала только на внутрикластерный web, метрики на непубликуемом порту). Выделенного поддомена в on-premise нет, поэтому плеер монтируется на основной домен под /nanabush-player. Три переключателя для аварийного отката сохранены. Из прода также перенесены: пул конвертации видео, PodDisruptionBudget для web, OpenTelemetry-сайдкар, assetlinks, набор location в nginx (/healthz, /health-check, потоковый /api/v1/integration/commit, /ai/, sw.js, шрифты). Версии образов подтянуты к продовым. Приведение чарта в порядок: все образы в блоке image, imagePullSecrets в настройках, девять одинаковых define ресурсов заменены одним хелпером, удалено ~100 строк мёртвого кода в _helpers.tpl, пароли и ключи уехали в Secret и читаются через secretKeyRef, добавлены 00-validate.yaml и NOTES.txt. Исправлено в 2.x: - SERVICES_INTERNAL_SECRET имел захардкоженное значение по умолчанию, то есть все установки, где его не заполнили, работали на одном секрете межсервисной аутентификации; - cluster.domain игнорировался: маршруты кластера NATS были захардкожены на cluster.local; - CLUSTER_ADVERTISE без сегмента svc — ноды NATS объявляли соседям недостижимый адрес; - nats.replicas и nats.cluster.replicas задавались независимо, при расхождении часть нод не входила в кластер; - пробы web проверяли только TCP-порт 9000, поэтому под с неработающим PHP считался готовым; - внутренние URL были захардкожены строками hrbox-* и молча ломались при nameOverride. Имена объектов и селекторы Deployment не менялись — обновление 2.x -> 3.0 не пересоздаёт объекты. Переехавшие ключи values.yaml чарт распознаёт и останавливает установку с подсказкой; порядок перехода — в CHANGELOG.md. Проверено: helm lint чистый; отрендерены 4 конфигурации (дефолт, всё включено, плеер и инфра выключены, nameOverride); структурная проверка рендера без замечаний; 20 негативных сценариев срабатывают с ожидаемыми сообщениями; реалистичный values.yaml из 2.x последовательно ловится всеми шестью guard'ами. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,33 @@
|
||||
{{- $cfg := .Values.app.nanabushPlayer.deployment }}
|
||||
{{- if and $cfg.enabled $cfg.existingSecret.create }}
|
||||
{{/*
|
||||
Ключи Nanabush Player.
|
||||
|
||||
ticketHs256 читают обе стороны: HRBox подписывает им launch-тикет
|
||||
(NANABUSH_PLAYER_HS256_SECRET в поде web), плеер этим же ключом тикет
|
||||
проверяет (PLAYER_HS256_SECRET). Поэтому ротация — одно значение на обе
|
||||
стороны, а не два независимых.
|
||||
|
||||
sessionHs256 принадлежит только плееру: им подписывается сессия учащегося
|
||||
внутри плеера, HRBox её не читает.
|
||||
|
||||
При existingSecret.create: false этот объект не создаётся — оба потребителя
|
||||
всё так же ссылаются на existingSecret.name, но Secret должен быть заведён
|
||||
вне чарта. При смене владельца уже существующего Secret берите новое имя,
|
||||
чтобы Helm не удалил внешний объект во время перехода.
|
||||
*/}}
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Secret
|
||||
type: Opaque
|
||||
metadata:
|
||||
name: {{ include "nanabushPlayer.secretName" . | quote }}
|
||||
labels:
|
||||
{{- include "hrbox.labels" (dict "ctx" . "name" "nanabush-player") | nindent 4 }}
|
||||
stringData:
|
||||
{{ required "Нужно имя ключа ticketHs256 в секрете Nanabush Player" $cfg.existingSecret.keys.ticketHs256 }}: {{ .Values.app.nanabushPlayer.keys.ticketHs256 | quote }}
|
||||
{{ required "Нужно имя ключа sessionHs256 в секрете Nanabush Player" $cfg.existingSecret.keys.sessionHs256 }}: {{ .Values.app.nanabushPlayer.keys.sessionHs256 | quote }}
|
||||
{{- with $cfg.existingSecret.keys.ticketKeys }}
|
||||
{{ . }}: {{ $.Values.app.nanabushPlayer.keys.ticketKeys | quote }}
|
||||
{{- end }}
|
||||
{{- end }}
|
||||
Reference in New Issue
Block a user