DEVOPS-117: чарт on-premise 3.0 — Nanabush Player, секреты в Secret, валидация values
Актуализация чарта по продовому .helm из HRBOX. Nanabush Player перенесён из прода и упрощён под one-release-топологию on-premise: без карт env/ci_dc, но с сохранёнными инвариантами (audience = https://<host>, basePath отдельно от aud, allowlist обратного канала только на внутрикластерный web, метрики на непубликуемом порту). Выделенного поддомена в on-premise нет, поэтому плеер монтируется на основной домен под /nanabush-player. Три переключателя для аварийного отката сохранены. Из прода также перенесены: пул конвертации видео, PodDisruptionBudget для web, OpenTelemetry-сайдкар, assetlinks, набор location в nginx (/healthz, /health-check, потоковый /api/v1/integration/commit, /ai/, sw.js, шрифты). Версии образов подтянуты к продовым. Приведение чарта в порядок: все образы в блоке image, imagePullSecrets в настройках, девять одинаковых define ресурсов заменены одним хелпером, удалено ~100 строк мёртвого кода в _helpers.tpl, пароли и ключи уехали в Secret и читаются через secretKeyRef, добавлены 00-validate.yaml и NOTES.txt. Исправлено в 2.x: - SERVICES_INTERNAL_SECRET имел захардкоженное значение по умолчанию, то есть все установки, где его не заполнили, работали на одном секрете межсервисной аутентификации; - cluster.domain игнорировался: маршруты кластера NATS были захардкожены на cluster.local; - CLUSTER_ADVERTISE без сегмента svc — ноды NATS объявляли соседям недостижимый адрес; - nats.replicas и nats.cluster.replicas задавались независимо, при расхождении часть нод не входила в кластер; - пробы web проверяли только TCP-порт 9000, поэтому под с неработающим PHP считался готовым; - внутренние URL были захардкожены строками hrbox-* и молча ломались при nameOverride. Имена объектов и селекторы Deployment не менялись — обновление 2.x -> 3.0 не пересоздаёт объекты. Переехавшие ключи values.yaml чарт распознаёт и останавливает установку с подсказкой; порядок перехода — в CHANGELOG.md. Проверено: helm lint чистый; отрендерены 4 конфигурации (дефолт, всё включено, плеер и инфра выключены, nameOverride); структурная проверка рендера без замечаний; 20 негативных сценариев срабатывают с ожидаемыми сообщениями; реалистичный values.yaml из 2.x последовательно ловится всеми шестью guard'ами. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,72 @@
|
||||
|
||||
HRBox {{ .Chart.AppVersion }} — релиз «{{ .Release.Name }}» в namespace «{{ .Release.Namespace }}».
|
||||
|
||||
Адрес: http{{ if .Values.ingress.tls.enabled }}s{{ end }}://{{ .Values.ingress.host }}
|
||||
|
||||
Что происходит прямо сейчас
|
||||
---------------------------
|
||||
1. Поднимаются поды приложения и сервисов.
|
||||
2. Джоба {{ include "hrbox.component" (dict "ctx" . "name" "migrate") }}-{{ .Release.Revision }} накатывает миграции базы.
|
||||
3. Джоба {{ include "hrbox.component" (dict "ctx" . "name" "update-cluster") }}-{{ .Release.Revision }} обновляет данные кластера.
|
||||
|
||||
Дождитесь завершения миграций:
|
||||
|
||||
kubectl -n {{ .Release.Namespace }} wait --for=condition=complete --timeout=30m \
|
||||
job/{{ include "hrbox.component" (dict "ctx" . "name" "migrate") }}-{{ .Release.Revision }}
|
||||
|
||||
Проверка состояния
|
||||
------------------
|
||||
kubectl -n {{ .Release.Namespace }} get pods
|
||||
kubectl -n {{ .Release.Namespace }} logs -l app=web -c fpm --tail=100
|
||||
|
||||
{{ if .Release.IsInstall -}}
|
||||
Первый запуск: создайте администратора
|
||||
--------------------------------------
|
||||
kubectl -n {{ .Release.Namespace }} exec -it \
|
||||
deploy/{{ include "hrbox.component" (dict "ctx" . "name" "worker") }} -- \
|
||||
php yii user/create-admin admin@example.com --tenant-id=1
|
||||
|
||||
{{ end -}}
|
||||
{{- if .Values.app.nanabushPlayer.deployment.enabled }}
|
||||
Nanabush Player
|
||||
---------------
|
||||
Смонтирован на {{ include "nanabushPlayer.publicOrigin" . }}{{ include "nanabushPlayer.basePath" . }}
|
||||
Версия: {{ include "nanabushPlayer.version" . }}
|
||||
|
||||
Проверить, что плеер отвечает сам, а не HRBox через общий маршрут
|
||||
(настоящий плеер возвращает JSON, HTML означает, что запрос ушёл в HRBox):
|
||||
|
||||
kubectl -n {{ .Release.Namespace }} exec deploy/{{ include "hrbox.component" (dict "ctx" . "name" "worker") }} -- \
|
||||
curl -s http://{{ include "nanabushPlayer.serviceName" . }}:{{ .Values.app.nanabushPlayer.service.port }}{{ .Values.app.nanabushPlayer.deployment.probes.readiness.path }}
|
||||
|
||||
Служебные пути (/healthz, /readyz, метрики) живут в корне и не зависят от
|
||||
basePath; под basePath публикуются /start, статика и API плеера.
|
||||
|
||||
{{- if not .Values.app.nanabushPlayer.enabled }}
|
||||
|
||||
ВНИМАНИЕ: плеер развёрнут, но выключен для пользователей
|
||||
(app.nanabushPlayer.enabled: false). Учебные материалы открываются старым
|
||||
проигрывателем.
|
||||
{{- end }}
|
||||
{{- else }}
|
||||
Nanabush Player выключен (app.nanabushPlayer.deployment.enabled: false).
|
||||
Учебные материалы открываются старым проигрывателем.
|
||||
{{- end }}
|
||||
|
||||
{{ if not .Values.dragonfly.enabled -}}
|
||||
Dragonfly выключен — проверьте, что app.redis указывает на внешний Redis:
|
||||
{{ include "hrbox.redisHost" . }}:{{ .Values.app.redis.port }}
|
||||
{{ end -}}
|
||||
{{- if not .Values.nats.enabled }}
|
||||
NATS выключен — проверьте, что app.nats.url указывает на внешний брокер:
|
||||
{{ include "hrbox.natsUrl" . }}
|
||||
{{ end -}}
|
||||
{{- if eq .Values.app.debug "1" }}
|
||||
|
||||
ВНИМАНИЕ: включён режим отладки (app.debug: "1"). Для production верните "0".
|
||||
{{- end }}
|
||||
{{- if not .Values.ingress.tls.enabled }}
|
||||
|
||||
ВНИМАНИЕ: TLS выключен (ingress.tls.enabled: false). Приложение отдаёт
|
||||
cookie сессий по открытому HTTP.
|
||||
{{- end }}
|
||||
Reference in New Issue
Block a user