DEVOPS-117: чарт on-premise 3.0 — Nanabush Player, секреты в Secret, валидация values
Актуализация чарта по продовому .helm из HRBOX. Nanabush Player перенесён из прода и упрощён под one-release-топологию on-premise: без карт env/ci_dc, но с сохранёнными инвариантами (audience = https://<host>, basePath отдельно от aud, allowlist обратного канала только на внутрикластерный web, метрики на непубликуемом порту). Выделенного поддомена в on-premise нет, поэтому плеер монтируется на основной домен под /nanabush-player. Три переключателя для аварийного отката сохранены. Из прода также перенесены: пул конвертации видео, PodDisruptionBudget для web, OpenTelemetry-сайдкар, assetlinks, набор location в nginx (/healthz, /health-check, потоковый /api/v1/integration/commit, /ai/, sw.js, шрифты). Версии образов подтянуты к продовым. Приведение чарта в порядок: все образы в блоке image, imagePullSecrets в настройках, девять одинаковых define ресурсов заменены одним хелпером, удалено ~100 строк мёртвого кода в _helpers.tpl, пароли и ключи уехали в Secret и читаются через secretKeyRef, добавлены 00-validate.yaml и NOTES.txt. Исправлено в 2.x: - SERVICES_INTERNAL_SECRET имел захардкоженное значение по умолчанию, то есть все установки, где его не заполнили, работали на одном секрете межсервисной аутентификации; - cluster.domain игнорировался: маршруты кластера NATS были захардкожены на cluster.local; - CLUSTER_ADVERTISE без сегмента svc — ноды NATS объявляли соседям недостижимый адрес; - nats.replicas и nats.cluster.replicas задавались независимо, при расхождении часть нод не входила в кластер; - пробы web проверяли только TCP-порт 9000, поэтому под с неработающим PHP считался готовым; - внутренние URL были захардкожены строками hrbox-* и молча ломались при nameOverride. Имена объектов и селекторы Deployment не менялись — обновление 2.x -> 3.0 не пересоздаёт объекты. Переехавшие ключи values.yaml чарт распознаёт и останавливает установку с подсказкой; порядок перехода — в CHANGELOG.md. Проверено: helm lint чистый; отрендерены 4 конфигурации (дефолт, всё включено, плеер и инфра выключены, nameOverride); структурная проверка рендера без замечаний; 20 негативных сценариев срабатывают с ожидаемыми сообщениями; реалистичный values.yaml из 2.x последовательно ловится всеми шестью guard'ами. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+100
-21
@@ -1,48 +1,69 @@
|
||||
{{- $name := include "hrbox.component" (dict "ctx" . "name" "web") -}}
|
||||
{{/*
|
||||
Веб-под: PHP-FPM, nginx перед ним и экспортёр метрик FPM.
|
||||
При app.tracing.enabled рядом поднимается коллектор OpenTelemetry.
|
||||
|
||||
Аннотации checksum перезапускают поды, когда меняется конфигурация nginx или
|
||||
секрет приложения: без них правка ConfigMap остаётся незамеченной до
|
||||
следующего рестарта.
|
||||
*/}}
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: {{ .Chart.Name }}-web
|
||||
name: {{ $name }}
|
||||
labels:
|
||||
app: web
|
||||
{{- include "hrbox.labels" (dict "ctx" . "name" "web") | nindent 4 }}
|
||||
spec:
|
||||
minReadySeconds: 5
|
||||
strategy:
|
||||
type: RollingUpdate
|
||||
rollingUpdate:
|
||||
maxSurge: 1
|
||||
maxUnavailable: 1
|
||||
maxUnavailable: 0
|
||||
replicas: {{ .Values.app.replicas.web }}
|
||||
selector:
|
||||
matchLabels:
|
||||
service: {{ .Chart.Name }}-web
|
||||
{{- include "hrbox.selectorLabels" (dict "ctx" . "name" "web") | nindent 6 }}
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
service: {{ .Chart.Name }}-web
|
||||
{{- include "hrbox.selectorLabels" (dict "ctx" . "name" "web") | nindent 8 }}
|
||||
app: web
|
||||
annotations:
|
||||
prometheus.io/scrape: 'true'
|
||||
prometheus.io/port: '9253'
|
||||
checksum/nginx-config: {{ include (print $.Template.BasePath "/01-nginx-configmap.yaml") . | sha256sum }}
|
||||
checksum/app-secret: {{ include (print $.Template.BasePath "/00-app-secret.yaml") . | sha256sum }}
|
||||
spec:
|
||||
imagePullSecrets:
|
||||
- name: regsecret
|
||||
terminationGracePeriodSeconds: 30
|
||||
{{- include "hrbox.imagePullSecrets" . | nindent 6 }}
|
||||
containers:
|
||||
- name: fpm
|
||||
image: {{ .Values.app.image }}
|
||||
image: {{ .Values.image.hrbox | quote }}
|
||||
imagePullPolicy: {{ .Values.image.pullPolicy }}
|
||||
command: ["/usr/local/sbin/php-fpm", "-c", "/usr/local/etc/php-fpm"]
|
||||
ports:
|
||||
- name: fpm
|
||||
containerPort: 9000
|
||||
env:
|
||||
{{- include "envs_all" . | indent 12 }}
|
||||
{{- include "app_resources" . | indent 10 }}
|
||||
{{- include "envs_nanabush_player_signing" . | indent 12 }}
|
||||
- name: VIDEO_CONVERTER_ENABLED
|
||||
value: {{ .Values.app.videoConverter.enabled | quote }}
|
||||
{{- if .Values.app.tracing.enabled }}
|
||||
{{- include "envs_tracing" . | indent 12 }}
|
||||
{{- end }}
|
||||
{{- include "hrbox.resources" (dict "ctx" . "component" "app") | indent 10 }}
|
||||
lifecycle:
|
||||
# Пауза даёт ingress-контроллеру убрать под из балансировки,
|
||||
# прежде чем FPM начнёт корректное завершение.
|
||||
preStop:
|
||||
exec:
|
||||
command:
|
||||
- sh
|
||||
- '-c'
|
||||
- sleep 5 && kill -SIGQUIT 1
|
||||
- sleep 15 && kill -SIGQUIT 1
|
||||
readinessProbe:
|
||||
tcpSocket:
|
||||
port: 9000
|
||||
@@ -53,48 +74,106 @@ spec:
|
||||
port: 9000
|
||||
initialDelaySeconds: 5
|
||||
periodSeconds: 10
|
||||
|
||||
- name: nginx
|
||||
image: {{ .Values.app.image }}
|
||||
image: {{ .Values.image.hrbox | quote }}
|
||||
imagePullPolicy: {{ .Values.image.pullPolicy }}
|
||||
command: ["/usr/sbin/nginx", "-g", "daemon off;"]
|
||||
ports:
|
||||
- name: http
|
||||
containerPort: 80
|
||||
env:
|
||||
{{- include "envs_all" . | indent 12 }}
|
||||
{{- include "nginx_resources" . | indent 10}}
|
||||
{{- include "hrbox.resources" (dict "ctx" . "component" "nginx") | indent 10 }}
|
||||
lifecycle:
|
||||
preStop:
|
||||
exec:
|
||||
command:
|
||||
- sh
|
||||
- '-c'
|
||||
- sleep 5 && /usr/sbin/nginx -s quit
|
||||
- sleep 15 && /usr/sbin/nginx -s quit
|
||||
# /healthz отвечает сам nginx, /health-check проверяет,
|
||||
# что за ним жив PHP-FPM.
|
||||
livenessProbe:
|
||||
httpGet:
|
||||
path: /healthz
|
||||
port: 80
|
||||
initialDelaySeconds: 30
|
||||
periodSeconds: 10
|
||||
timeoutSeconds: 10
|
||||
failureThreshold: 5
|
||||
readinessProbe:
|
||||
httpGet:
|
||||
path: /health-check
|
||||
port: 80
|
||||
initialDelaySeconds: 15
|
||||
periodSeconds: 5
|
||||
timeoutSeconds: 10
|
||||
failureThreshold: 3
|
||||
volumeMounts:
|
||||
- name: configs
|
||||
mountPath: /etc/nginx/nginx.conf
|
||||
subPath: nginx.conf
|
||||
- name: phpfpm-exporter
|
||||
image: cr.yandex/crpnn6fi85p3dauha6nc/php-fpm_exporter:latest
|
||||
- name: assetlinks
|
||||
mountPath: /var/www/assetlinks/assetlinks.json
|
||||
subPath: assetlinks.json
|
||||
- name: assetlinks
|
||||
mountPath: /var/www/assetlinks/apple-app-site-association
|
||||
subPath: apple-app-site-association
|
||||
|
||||
{{- if .Values.app.tracing.enabled }}
|
||||
- name: otel-collector
|
||||
image: {{ .Values.image.otelCollector | quote }}
|
||||
imagePullPolicy: {{ .Values.image.pullPolicy }}
|
||||
args: ["--config=/etc/otel-config/otel-collector-config.yaml"]
|
||||
ports:
|
||||
- containerPort: 9253
|
||||
- containerPort: 4317
|
||||
name: otlp-grpc
|
||||
- containerPort: 4318
|
||||
name: otlp-http
|
||||
volumeMounts:
|
||||
- name: otel-config
|
||||
mountPath: /etc/otel-config/otel-collector-config.yaml
|
||||
subPath: config.yml
|
||||
{{- end }}
|
||||
|
||||
- name: phpfpm-exporter
|
||||
image: {{ .Values.image.phpFpmExporter | quote }}
|
||||
imagePullPolicy: {{ .Values.image.pullPolicy }}
|
||||
ports:
|
||||
- containerPort: 9253
|
||||
name: metrics
|
||||
env:
|
||||
- name: PHP_FPM_SCRAPE_URI
|
||||
value: "tcp://127.0.0.1:9000/hrbox-fpm-status"
|
||||
- name: PHP_FPM_SCRAPE_URI
|
||||
value: "tcp://127.0.0.1:9000/hrbox-fpm-status"
|
||||
|
||||
volumes:
|
||||
- name: configs
|
||||
configMap:
|
||||
name: web-configuration
|
||||
defaultMode: 420
|
||||
- name: assetlinks
|
||||
configMap:
|
||||
name: assetlinks
|
||||
defaultMode: 420
|
||||
{{- if .Values.app.tracing.enabled }}
|
||||
- name: otel-config
|
||||
configMap:
|
||||
name: otel-config
|
||||
defaultMode: 420
|
||||
{{- end }}
|
||||
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: {{ .Chart.Name }}-web
|
||||
name: {{ $name }}
|
||||
labels:
|
||||
{{- include "hrbox.labels" (dict "ctx" . "name" "web") | nindent 4 }}
|
||||
spec:
|
||||
selector:
|
||||
service: {{ .Chart.Name }}-web
|
||||
{{- include "hrbox.selectorLabels" (dict "ctx" . "name" "web") | nindent 4 }}
|
||||
ports:
|
||||
- name: http
|
||||
port: 80
|
||||
protocol: TCP
|
||||
protocol: TCP
|
||||
|
||||
Reference in New Issue
Block a user