Terraform blir enda vägen, och backup ett obligatoriskt val
Kustomize- och Argo CD-vägen är borttagen. Den beskrev samma system en
gång till och kunde inte köras samtidigt som Terraform utan att de
motarbetade varandra — selfHeal återställde det Terraform ändrade och
prune tog bort det Terraform skapade. Kvar utanför Terraform är bara
postgres-init.sql, som läses av både definitionen och integrationstestet
så att schemat inte kan glida isär från det som testas.
Säkerhetskopieringen var en förhoppning: en StatefulSet med en volym och
ingen kopia. Går volymen förlorad är det inte "data" som försvinner utan
varje ärendes bevisvärde — vad som kontrollerades, av vem, när, med
vilken evidens — och det går inte att återskapa i efterhand.
databas_lage är därför ett obligatoriskt val utan standardvärde:
extern managerad Postgres, leverantörens backup och PITR
(rekommenderat i produktion)
cnpg CloudNativePG i klustret: basbackup 02:30, kontinuerlig
WAL-arkivering till objektlagring, PITR och failover
inbyggd en volym, ingen backup — spärras av en precondition när
miljön är produktion
Preconditions fångar felkonfiguration vid plan i stället för vid drift:
extern utan anslutning, cnpg utan backupmål eller nycklar, inbyggd i
produktion.
Driftsättningen är nu två åtskilda flöden. Publicera bygger och taggar
bilderna vid varje main-push; Driftsätt startas för hand med en tagg mot
en GitHub-miljö som kan kräva godkännande, kör fmt/init/validate/plan/
apply, skriver ut kartan och rökkontrollerar hälsa och API-spec. En bild
i registret är inte samma sak som en bild som kör. Rollback är att köra
Driftsätt igen med en tidigare tagg. CI kör dessutom terraform validate
på varje PR — den kontroll jag inte kunde köra själv.
Två fel hittade vid egengranskning av definitionen: schemafilen delades
på semikolon, vilket hade klippt itu plpgsql-funktionen med
append-only-triggern (nu hela filen via postInitApplicationSQLRefs), och
null-satta fält i kubernetes_manifest utelämnas nu i stället.
Verifierat: 87 vitest-tester, typkontroll, eslint, OpenAPI-validering,
terraform fmt, statisk referenskontroll av modulen och integrationstest
mot riktig Postgres. terraform validate kunde inte köras här —
registry.terraform.io är blockerad av sessionens egress-policy, därav
CI-jobbet.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
This commit is contained in:
@@ -1,17 +1,15 @@
|
||||
# CD-halvan av GitOps-flödet: varje push till main bygger och publicerar
|
||||
# de tre bilderna till GHCR taggade med git-SHA:t, och uppdaterar sedan
|
||||
# produktions-overlayens taggar i git. Argo CD ser ändringen och synkar
|
||||
# klustret — ingen kubectl-åtkomst från CI, klustret drar själv.
|
||||
# Bygger och publicerar de tre bilderna till GHCR, taggade med git-SHA:t.
|
||||
# Driftsättningen sker i ett eget flöde (driftsatt.yml) som kör
|
||||
# terraform apply mot en miljö med godkännandekrav — en bild som ligger i
|
||||
# registret är alltså inte samma sak som en bild som kör.
|
||||
name: Publicera
|
||||
|
||||
on:
|
||||
push:
|
||||
branches: [main]
|
||||
paths-ignore:
|
||||
- "infra/overlays/**" # gitops-commiten ska inte trigga en ny publicering
|
||||
|
||||
permissions:
|
||||
contents: write
|
||||
contents: read
|
||||
packages: write
|
||||
|
||||
env:
|
||||
@@ -28,34 +26,34 @@ jobs:
|
||||
username: ${{ github.actor }}
|
||||
password: ${{ secrets.GITHUB_TOKEN }}
|
||||
|
||||
# Klientens API-adress bakas in vid bygget (Vite), så bilden är
|
||||
# miljöbunden — en bild byggd mot en domän pekar på fel API i en
|
||||
# annan miljö.
|
||||
- name: Bygg och publicera web
|
||||
run: |
|
||||
docker build -t "$REGISTER/guidad-felsokning-web:${{ github.sha }}" \
|
||||
--build-arg VITE_PLATTFORM_URL="${{ vars.PLATTFORM_URL }}" \
|
||||
--build-arg VITE_AI_ORKESTER_URL="${{ vars.PLATTFORM_URL }}" .
|
||||
docker push "$REGISTER/guidad-felsokning-web:${{ github.sha }}"
|
||||
|
||||
- name: Bygg och publicera ai-orkester
|
||||
run: |
|
||||
docker build -t "$REGISTER/guidad-felsokning-ai-orkester:${{ github.sha }}" services/ai-orkester
|
||||
docker push "$REGISTER/guidad-felsokning-ai-orkester:${{ github.sha }}"
|
||||
|
||||
- name: Bygg och publicera plattform
|
||||
run: |
|
||||
docker build -t "$REGISTER/guidad-felsokning-plattform:${{ github.sha }}" services/plattform
|
||||
docker push "$REGISTER/guidad-felsokning-plattform:${{ github.sha }}"
|
||||
|
||||
- name: Uppdatera produktions-overlayen (GitOps)
|
||||
- name: Sammanfatta
|
||||
run: |
|
||||
curl -sL "https://github.com/kubernetes-sigs/kustomize/releases/download/kustomize%2Fv5.4.3/kustomize_v5.4.3_linux_amd64.tar.gz" | tar xz
|
||||
cd infra/overlays/produktion
|
||||
for tjanst in web ai-orkester plattform; do
|
||||
../../../kustomize edit set image \
|
||||
"ghcr.io/ORGANISATION/guidad-felsokning-$tjanst=$REGISTER/guidad-felsokning-$tjanst:${{ github.sha }}"
|
||||
done
|
||||
../../../kustomize build . > /dev/null # verifiera att overlayen fortfarande bygger
|
||||
- name: Committa overlay-uppdateringen
|
||||
run: |
|
||||
git config user.name "gitops-bot"
|
||||
git config user.email "gitops@users.noreply.github.com"
|
||||
git add infra/overlays/produktion/kustomization.yaml
|
||||
git diff --cached --quiet || git commit -m "gitops: driftsätt ${{ github.sha }} [skip ci]"
|
||||
git push
|
||||
{
|
||||
echo "### Publicerat"
|
||||
echo ""
|
||||
echo '```'
|
||||
echo "bildtagg: ${{ github.sha }}"
|
||||
echo '```'
|
||||
echo ""
|
||||
echo "Driftsätt med flödet **Driftsätt** och den taggen."
|
||||
} >> "$GITHUB_STEP_SUMMARY"
|
||||
|
||||
Reference in New Issue
Block a user