Files
alva/felsokning/infra/terraform/outputs.tf
T
Claude a5e276534c Arbetslasten kopplad till AWS — kedjan är helt egen
Andra lagret läser nu basens utdata i stället för att upprepa någonting.
05-aws.tf hämtar klustret, domänen, certifikatet, registret, rollerna,
hinken och hemligheternas namn — ändras något i basen slår det igenom
här utan att en rad ändras. Autentiseringen mot klustret sker med en
färsk EKS-token i stället för en kubeconfig på disk: inget att
distribuera, inget som går ut.

Hemligheterna bor i Secrets Manager och speglas in av External Secrets
var timme. Terraform ser aldrig värdena, och det är själva poängen — en
hemlighet som passerar Terraform hamnar i tillståndsfilen. Roteras en
hemlighet följer klustret efter av sig självt.

Plattformstjänsten kör som ett tjänstekonto med IRSA. Rollen är bunden
till exakt det kontot i den namnrymden, så grannpodden på samma nod får
ingenting på köpet. Bilagorna signeras mot S3 med samma roll — inga
nycklar existerar att läcka.

Postgres-podden är borta. Händelseloggen ligger i Aurora utanför
klustret, i ett subnätlager utan routing ut, med automatisk
säkerhetskopiering och PITR. Ingressen är en ALB med ACM-certifikat i
stället för nginx, och alla tre tjänsterna delar den genom samma
gruppnamn.

Gitea med egna Actions-runners kör i samma kluster. Därmed finns inget
externt beroende kvar: källkod, bygge, register och driftsättning ligger
allt i vår AWS-miljö. Runnern och driftsättningen har varsitt
tjänstekonto med skilda roller — bygget får publicera till ECR men inte
röra klustret, driften tvärtom. Ett komprometterat bygge kan inte
driftsätta.

Gitea kör SQLite på en EBS-volym i stället för en egen Aurora-databas.
En verkstadsinstallation har en handfull utvecklare, och ytterligare en
databas att säkerhetskopiera och övervaka är kostnad utan motsvarande
nytta.

Verifierat: 96 vitest-tester, rotens lint och format:check, terraform fmt
på båda lagren och statisk referenskontroll av vardera (88 respektive 35
resurser, inga dinglande referenser, alla count-resurser indexerade).
terraform validate kunde inte köras här — registry.terraform.io är
blockerad av sessionens egress-policy — så CI-jobbet kör den.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
2026-08-04 12:53:08 +00:00

65 lines
2.2 KiB
Terraform

# Kartan utskriven.
#
# terraform output karta hela systemet i klartext
# terraform output -json karta samma sak maskinläsbart
output "karta" {
description = "Hela systemet: tjänster, routing, hemligheter, dataflöden och gränser."
value = {
miljo = var.miljo
domän = "https://${local.aws.doman}"
namnrymd = var.namnrymd
bildtagg = var.bildtagg
tjanster = {
for namn, t in local.tjanster : namn => {
gör = t.roll
bild = t.bild
ser_hemlighet = length(t.hemligt) > 0 ? join(", ", t.hemligt) : "inga"
ringer = length(t.utat) > 0 ? join("; ", t.utat) : "ingenting"
}
}
routing = [
for r in local.routing : "https://${local.aws.doman}${r.prefix}${r.till} (${r.varfor})"
]
dataflöden = local.dataflode
gränser = local.granser
databas = {
motor = "Aurora PostgreSQL Serverless v2 — utanför klustret, se AWS-basen"
säkerhet = "append-only via triggers; ingen roll kan ändra eller radera en händelse"
backup = "Auroras automatiska säkerhetskopiering med PITR"
atkomst = "endast från klustrets noder, i ett subnätlager utan routing ut"
}
bilagor = local.bilagor
drift = {
registrering_öppen = var.registrering_oppen
interna_uppslag_tillåtna = var.tillat_interna_uppslag
max_kropp = "${var.max_kropp_mb} MB (lastbalanserare) / 32 MB (bilaga) / 4 MB (händelse)"
cors = "https://${local.aws.doman}"
hemligheter = "AWS Secrets Manager, speglade av External Secrets"
}
avgränsningar = local.avgransningar
}
}
output "endpoints" {
description = "Adresser att kontrollera efter driftsättning."
value = {
klient = "https://${local.aws.doman}/felsokning"
hälsa = "https://${local.aws.doman}/halsa"
api_spec = "https://${local.aws.doman}/api/openapi.yaml"
ai = "https://${local.aws.doman}/api/ai"
delningslänk = "https://${local.aws.doman}/felsokning/delad/<kod>"
git = var.gitea.aktiv && var.gitea.doman != "" ? "https://${var.gitea.doman}" : "(gitea av)"
}
}