Актуализация чарта по продовому .helm из HRBOX. Nanabush Player перенесён из прода и упрощён под one-release-топологию on-premise: без карт env/ci_dc, но с сохранёнными инвариантами (audience = https://<host>, basePath отдельно от aud, allowlist обратного канала только на внутрикластерный web, метрики на непубликуемом порту). Выделенного поддомена в on-premise нет, поэтому плеер монтируется на основной домен под /nanabush-player. Три переключателя для аварийного отката сохранены. Из прода также перенесены: пул конвертации видео, PodDisruptionBudget для web, OpenTelemetry-сайдкар, assetlinks, набор location в nginx (/healthz, /health-check, потоковый /api/v1/integration/commit, /ai/, sw.js, шрифты). Версии образов подтянуты к продовым. Приведение чарта в порядок: все образы в блоке image, imagePullSecrets в настройках, девять одинаковых define ресурсов заменены одним хелпером, удалено ~100 строк мёртвого кода в _helpers.tpl, пароли и ключи уехали в Secret и читаются через secretKeyRef, добавлены 00-validate.yaml и NOTES.txt. Исправлено в 2.x: - SERVICES_INTERNAL_SECRET имел захардкоженное значение по умолчанию, то есть все установки, где его не заполнили, работали на одном секрете межсервисной аутентификации; - cluster.domain игнорировался: маршруты кластера NATS были захардкожены на cluster.local; - CLUSTER_ADVERTISE без сегмента svc — ноды NATS объявляли соседям недостижимый адрес; - nats.replicas и nats.cluster.replicas задавались независимо, при расхождении часть нод не входила в кластер; - пробы web проверяли только TCP-порт 9000, поэтому под с неработающим PHP считался готовым; - внутренние URL были захардкожены строками hrbox-* и молча ломались при nameOverride. Имена объектов и селекторы Deployment не менялись — обновление 2.x -> 3.0 не пересоздаёт объекты. Переехавшие ключи values.yaml чарт распознаёт и останавливает установку с подсказкой; порядок перехода — в CHANGELOG.md. Проверено: helm lint чистый; отрендерены 4 конфигурации (дефолт, всё включено, плеер и инфра выключены, nameOverride); структурная проверка рендера без замечаний; 20 негативных сценариев срабатывают с ожидаемыми сообщениями; реалистичный values.yaml из 2.x последовательно ловится всеми шестью guard'ами. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
47 lines
1.4 KiB
YAML
47 lines
1.4 KiB
YAML
{{/*
|
|
Привязка мобильных приложений к домену инсталляции.
|
|
|
|
Android читает /.well-known/assetlinks.json, iOS — /.well-known/apple-app-site-association.
|
|
Без них ссылки из писем и уведомлений открываются в браузере, а не в приложении.
|
|
По умолчанию здесь идентификаторы штатных приложений HRBox; если у вас
|
|
собственная сборка, переопределите app.mobileApps в values.yaml.
|
|
*/}}
|
|
---
|
|
apiVersion: v1
|
|
kind: ConfigMap
|
|
metadata:
|
|
name: assetlinks
|
|
labels:
|
|
{{- include "hrbox.labels" (dict "ctx" . "name" "web") | nindent 4 }}
|
|
data:
|
|
assetlinks.json: |
|
|
[
|
|
{{- range $i, $app := .Values.app.mobileApps.android }}
|
|
{{- if $i }},{{ end }}
|
|
{
|
|
"relation": ["delegate_permission/common.handle_all_urls"],
|
|
"target": {
|
|
"namespace": "android_app",
|
|
"package_name": {{ $app.packageName | quote }},
|
|
"sha256_cert_fingerprints": {{ toJson $app.sha256CertFingerprints }}
|
|
}
|
|
}
|
|
{{- end }}
|
|
]
|
|
|
|
apple-app-site-association: |
|
|
{
|
|
"applinks": {
|
|
"details": [
|
|
{
|
|
"appIDs": {{ toJson .Values.app.mobileApps.apple.appIds }},
|
|
"components": [
|
|
{
|
|
"/": "/*"
|
|
}
|
|
]
|
|
}
|
|
]
|
|
}
|
|
}
|