Актуализация чарта по продовому .helm из HRBOX. Nanabush Player перенесён из прода и упрощён под one-release-топологию on-premise: без карт env/ci_dc, но с сохранёнными инвариантами (audience = https://<host>, basePath отдельно от aud, allowlist обратного канала только на внутрикластерный web, метрики на непубликуемом порту). Выделенного поддомена в on-premise нет, поэтому плеер монтируется на основной домен под /nanabush-player. Три переключателя для аварийного отката сохранены. Из прода также перенесены: пул конвертации видео, PodDisruptionBudget для web, OpenTelemetry-сайдкар, assetlinks, набор location в nginx (/healthz, /health-check, потоковый /api/v1/integration/commit, /ai/, sw.js, шрифты). Версии образов подтянуты к продовым. Приведение чарта в порядок: все образы в блоке image, imagePullSecrets в настройках, девять одинаковых define ресурсов заменены одним хелпером, удалено ~100 строк мёртвого кода в _helpers.tpl, пароли и ключи уехали в Secret и читаются через secretKeyRef, добавлены 00-validate.yaml и NOTES.txt. Исправлено в 2.x: - SERVICES_INTERNAL_SECRET имел захардкоженное значение по умолчанию, то есть все установки, где его не заполнили, работали на одном секрете межсервисной аутентификации; - cluster.domain игнорировался: маршруты кластера NATS были захардкожены на cluster.local; - CLUSTER_ADVERTISE без сегмента svc — ноды NATS объявляли соседям недостижимый адрес; - nats.replicas и nats.cluster.replicas задавались независимо, при расхождении часть нод не входила в кластер; - пробы web проверяли только TCP-порт 9000, поэтому под с неработающим PHP считался готовым; - внутренние URL были захардкожены строками hrbox-* и молча ломались при nameOverride. Имена объектов и селекторы Deployment не менялись — обновление 2.x -> 3.0 не пересоздаёт объекты. Переехавшие ключи values.yaml чарт распознаёт и останавливает установку с подсказкой; порядок перехода — в CHANGELOG.md. Проверено: helm lint чистый; отрендерены 4 конфигурации (дефолт, всё включено, плеер и инфра выключены, nameOverride); структурная проверка рендера без замечаний; 20 негативных сценариев срабатывают с ожидаемыми сообщениями; реалистичный values.yaml из 2.x последовательно ловится всеми шестью guard'ами. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
88 lines
3.0 KiB
YAML
88 lines
3.0 KiB
YAML
{{- $name := include "hrbox.component" (dict "ctx" . "name" "kedoca") -}}
|
|
{{/*
|
|
Сервис электронной подписи: КЭДО, МЧД, метки времени.
|
|
Умеет ГОСТ (через КриптоПро) и обычный OpenSSL — выбор в app.kedoca.engine.
|
|
|
|
app.kedoca.secretName подключает Secret с сертификатами удостоверяющего
|
|
центра. Без него сервис создаёт собственный корневой сертификат при первом
|
|
запуске — это годится для теста, но не для юридически значимого документооборота.
|
|
*/}}
|
|
---
|
|
apiVersion: apps/v1
|
|
kind: Deployment
|
|
metadata:
|
|
name: {{ $name }}
|
|
labels:
|
|
{{- include "hrbox.labels" (dict "ctx" . "name" "kedoca") | nindent 4 }}
|
|
spec:
|
|
minReadySeconds: 5
|
|
strategy:
|
|
type: RollingUpdate
|
|
rollingUpdate:
|
|
maxSurge: 1
|
|
maxUnavailable: 1
|
|
replicas: {{ .Values.app.replicas.kedoca }}
|
|
selector:
|
|
matchLabels:
|
|
{{- include "hrbox.selectorLabels" (dict "ctx" . "name" "kedoca") | nindent 6 }}
|
|
template:
|
|
metadata:
|
|
labels:
|
|
{{- include "hrbox.selectorLabels" (dict "ctx" . "name" "kedoca") | nindent 8 }}
|
|
app: kedoca
|
|
annotations:
|
|
checksum/app-secret: {{ include (print $.Template.BasePath "/00-app-secret.yaml") . | sha256sum }}
|
|
spec:
|
|
affinity:
|
|
podAntiAffinity:
|
|
preferredDuringSchedulingIgnoredDuringExecution:
|
|
- weight: 100
|
|
podAffinityTerm:
|
|
labelSelector:
|
|
matchExpressions:
|
|
- key: app
|
|
operator: In
|
|
values:
|
|
- kedoca
|
|
topologyKey: kubernetes.io/hostname
|
|
{{- include "hrbox.imagePullSecrets" . | nindent 6 }}
|
|
containers:
|
|
- name: kedoca
|
|
image: {{ .Values.image.kedoca | quote }}
|
|
imagePullPolicy: {{ .Values.image.pullPolicy }}
|
|
ports:
|
|
- name: http
|
|
containerPort: 8558
|
|
env:
|
|
{{- include "envs_all" . | indent 12 }}
|
|
{{- include "envs_kedoca" . | indent 12 }}
|
|
{{- include "hrbox.resources" (dict "ctx" . "component" "kedoca") | indent 10 }}
|
|
{{- if .Values.app.kedoca.secretName }}
|
|
volumeMounts:
|
|
- name: ca-cert
|
|
mountPath: /ca-cert
|
|
{{- end }}
|
|
{{- if .Values.app.kedoca.secretName }}
|
|
volumes:
|
|
- name: ca-cert
|
|
secret:
|
|
secretName: {{ .Values.app.kedoca.secretName | quote }}
|
|
{{- end }}
|
|
|
|
---
|
|
apiVersion: v1
|
|
kind: Service
|
|
metadata:
|
|
name: {{ $name }}
|
|
labels:
|
|
{{- include "hrbox.labels" (dict "ctx" . "name" "kedoca") | nindent 4 }}
|
|
spec:
|
|
type: ClusterIP
|
|
selector:
|
|
{{- include "hrbox.selectorLabels" (dict "ctx" . "name" "kedoca") | nindent 4 }}
|
|
ports:
|
|
- name: http
|
|
port: 8558
|
|
targetPort: 8558
|
|
protocol: TCP
|