Актуализация чарта по продовому .helm из HRBOX. Nanabush Player перенесён из прода и упрощён под one-release-топологию on-premise: без карт env/ci_dc, но с сохранёнными инвариантами (audience = https://<host>, basePath отдельно от aud, allowlist обратного канала только на внутрикластерный web, метрики на непубликуемом порту). Выделенного поддомена в on-premise нет, поэтому плеер монтируется на основной домен под /nanabush-player. Три переключателя для аварийного отката сохранены. Из прода также перенесены: пул конвертации видео, PodDisruptionBudget для web, OpenTelemetry-сайдкар, assetlinks, набор location в nginx (/healthz, /health-check, потоковый /api/v1/integration/commit, /ai/, sw.js, шрифты). Версии образов подтянуты к продовым. Приведение чарта в порядок: все образы в блоке image, imagePullSecrets в настройках, девять одинаковых define ресурсов заменены одним хелпером, удалено ~100 строк мёртвого кода в _helpers.tpl, пароли и ключи уехали в Secret и читаются через secretKeyRef, добавлены 00-validate.yaml и NOTES.txt. Исправлено в 2.x: - SERVICES_INTERNAL_SECRET имел захардкоженное значение по умолчанию, то есть все установки, где его не заполнили, работали на одном секрете межсервисной аутентификации; - cluster.domain игнорировался: маршруты кластера NATS были захардкожены на cluster.local; - CLUSTER_ADVERTISE без сегмента svc — ноды NATS объявляли соседям недостижимый адрес; - nats.replicas и nats.cluster.replicas задавались независимо, при расхождении часть нод не входила в кластер; - пробы web проверяли только TCP-порт 9000, поэтому под с неработающим PHP считался готовым; - внутренние URL были захардкожены строками hrbox-* и молча ломались при nameOverride. Имена объектов и селекторы Deployment не менялись — обновление 2.x -> 3.0 не пересоздаёт объекты. Переехавшие ключи values.yaml чарт распознаёт и останавливает установку с подсказкой; порядок перехода — в CHANGELOG.md. Проверено: helm lint чистый; отрендерены 4 конфигурации (дефолт, всё включено, плеер и инфра выключены, nameOverride); структурная проверка рендера без замечаний; 20 негативных сценариев срабатывают с ожидаемыми сообщениями; реалистичный values.yaml из 2.x последовательно ловится всеми шестью guard'ами. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
77 lines
3.4 KiB
YAML
77 lines
3.4 KiB
YAML
{{- if .Values.ingress.enabled }}
|
|
{{- $player := .Values.app.nanabushPlayer -}}
|
|
{{/*
|
|
Единая точка входа.
|
|
|
|
Все три маршрута живут на одном домене, потому что в on-premise выделенных
|
|
поддоменов под сервисы нет:
|
|
|
|
{{ include "nanabushPlayer.basePath" . }}/ -> плеер учебных материалов
|
|
/chatbox/ -> вебсокеты чата
|
|
/ -> само приложение
|
|
|
|
Длинные таймауты нужны вебсокетам и плееру: и то и другое держит соединение
|
|
открытым, пока пользователь работает.
|
|
*/}}
|
|
---
|
|
apiVersion: networking.k8s.io/v1
|
|
kind: Ingress
|
|
metadata:
|
|
name: {{ include "hrbox.component" (dict "ctx" . "name" "ingress") }}
|
|
labels:
|
|
{{- include "hrbox.labels" (dict "ctx" . "name" "web") | nindent 4 }}
|
|
annotations:
|
|
# Аннотация класса устарела в пользу spec.ingressClassName ниже, но
|
|
# оставлена: контроллеры старше ingress-nginx 1.0 понимают только её.
|
|
# Когда заданы обе, современный контроллер использует ingressClassName.
|
|
kubernetes.io/ingress.class: {{ .Values.ingress.className | quote }}
|
|
# Аннотация NGINX Inc.; ingress-nginx её игнорирует, вебсокеты у него
|
|
# работают за счёт proxy-read-timeout выше.
|
|
nginx.org/websocket-services: {{ include "hrbox.component" (dict "ctx" . "name" "chatbox") | quote }}
|
|
nginx.ingress.kubernetes.io/proxy-body-size: {{ .Values.ingress.maxBodySize | quote }}
|
|
nginx.ingress.kubernetes.io/proxy-read-timeout: "3600"
|
|
nginx.ingress.kubernetes.io/proxy-send-timeout: "3600"
|
|
nginx.ingress.kubernetes.io/configuration-snippet: |
|
|
proxy_set_header X-Forwarded-For "$remote_addr, $server_addr";
|
|
proxy_set_header X-Forwarded-Port $pass_port;
|
|
proxy_set_header X-Forwarded-Proto $pass_access_scheme;
|
|
{{- with .Values.ingress.annotations }}
|
|
{{- toYaml . | nindent 4 }}
|
|
{{- end }}
|
|
spec:
|
|
ingressClassName: {{ .Values.ingress.className | quote }}
|
|
rules:
|
|
- host: {{ .Values.ingress.host | quote }}
|
|
http:
|
|
paths:
|
|
{{- if and $player.ingress.enabled $player.deployment.enabled }}
|
|
- path: {{ include "nanabushPlayer.basePath" . | quote }}
|
|
pathType: Prefix
|
|
backend:
|
|
service:
|
|
name: {{ include "nanabushPlayer.serviceName" . }}
|
|
port:
|
|
number: {{ $player.service.port }}
|
|
{{- end }}
|
|
- path: /chatbox/
|
|
pathType: Prefix
|
|
backend:
|
|
service:
|
|
name: {{ include "hrbox.component" (dict "ctx" . "name" "chatbox") }}
|
|
port:
|
|
number: 80
|
|
- path: /
|
|
pathType: Prefix
|
|
backend:
|
|
service:
|
|
name: {{ include "hrbox.component" (dict "ctx" . "name" "web") }}
|
|
port:
|
|
number: 80
|
|
{{- if .Values.ingress.tls.enabled }}
|
|
tls:
|
|
- hosts:
|
|
- {{ .Values.ingress.host | quote }}
|
|
secretName: {{ .Values.ingress.tls.secretName | quote }}
|
|
{{- end }}
|
|
{{- end }}
|