19796bec70
Kustomize- och Argo CD-vägen är borttagen. Den beskrev samma system en
gång till och kunde inte köras samtidigt som Terraform utan att de
motarbetade varandra — selfHeal återställde det Terraform ändrade och
prune tog bort det Terraform skapade. Kvar utanför Terraform är bara
postgres-init.sql, som läses av både definitionen och integrationstestet
så att schemat inte kan glida isär från det som testas.
Säkerhetskopieringen var en förhoppning: en StatefulSet med en volym och
ingen kopia. Går volymen förlorad är det inte "data" som försvinner utan
varje ärendes bevisvärde — vad som kontrollerades, av vem, när, med
vilken evidens — och det går inte att återskapa i efterhand.
databas_lage är därför ett obligatoriskt val utan standardvärde:
extern managerad Postgres, leverantörens backup och PITR
(rekommenderat i produktion)
cnpg CloudNativePG i klustret: basbackup 02:30, kontinuerlig
WAL-arkivering till objektlagring, PITR och failover
inbyggd en volym, ingen backup — spärras av en precondition när
miljön är produktion
Preconditions fångar felkonfiguration vid plan i stället för vid drift:
extern utan anslutning, cnpg utan backupmål eller nycklar, inbyggd i
produktion.
Driftsättningen är nu två åtskilda flöden. Publicera bygger och taggar
bilderna vid varje main-push; Driftsätt startas för hand med en tagg mot
en GitHub-miljö som kan kräva godkännande, kör fmt/init/validate/plan/
apply, skriver ut kartan och rökkontrollerar hälsa och API-spec. En bild
i registret är inte samma sak som en bild som kör. Rollback är att köra
Driftsätt igen med en tidigare tagg. CI kör dessutom terraform validate
på varje PR — den kontroll jag inte kunde köra själv.
Två fel hittade vid egengranskning av definitionen: schemafilen delades
på semikolon, vilket hade klippt itu plpgsql-funktionen med
append-only-triggern (nu hela filen via postInitApplicationSQLRefs), och
null-satta fält i kubernetes_manifest utelämnas nu i stället.
Verifierat: 87 vitest-tester, typkontroll, eslint, OpenAPI-validering,
terraform fmt, statisk referenskontroll av modulen och integrationstest
mot riktig Postgres. terraform validate kunde inte köras här —
registry.terraform.io är blockerad av sessionens egress-policy, därav
CI-jobbet.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
85 lines
2.8 KiB
Terraform
85 lines
2.8 KiB
Terraform
# Kartan utskriven.
|
|
#
|
|
# terraform output karta hela systemet i klartext
|
|
# terraform output -json karta samma sak maskinläsbart
|
|
|
|
output "karta" {
|
|
description = "Hela systemet: tjänster, routing, hemligheter, dataflöden och gränser."
|
|
|
|
value = {
|
|
miljo = var.miljo
|
|
domän = "https://${var.doman}"
|
|
namnrymd = var.namnrymd
|
|
bildtagg = var.bildtagg
|
|
|
|
tjanster = {
|
|
for namn, t in local.tjanster : namn => {
|
|
gör = t.roll
|
|
bild = t.bild
|
|
ser_hemlighet = length(t.hemligt) > 0 ? join(", ", t.hemligt) : "inga"
|
|
ringer = length(t.utat) > 0 ? join("; ", t.utat) : "ingenting"
|
|
}
|
|
}
|
|
|
|
routing = [
|
|
for r in local.routing : "https://${var.doman}${r.prefix} → ${r.till} (${r.varfor})"
|
|
]
|
|
|
|
dataflöden = local.dataflode
|
|
gränser = local.granser
|
|
|
|
databas = {
|
|
läge = var.databas_lage
|
|
motor = "PostgreSQL 17"
|
|
säkerhet = "append-only via triggers — historik kan inte ändras eller raderas av någon roll"
|
|
|
|
backup = (
|
|
var.databas_lage == "extern"
|
|
? "Leverantörens — verifiera att PITR faktiskt är påslaget."
|
|
: var.databas_lage == "cnpg"
|
|
? "Basbackup 02:30 + kontinuerlig WAL-arkivering till ${var.backup.mal}, ${var.backup.behall_dagar} dagars retention. PITR möjlig."
|
|
: "INGEN. Går volymen förlorad är händelseloggen borta."
|
|
)
|
|
|
|
volym = var.databas_lage == "extern" ? "(leverantörens)" : var.databas_storlek
|
|
instanser = (
|
|
var.databas_lage == "cnpg"
|
|
? "${var.databas_instanser} (failover)"
|
|
: var.databas_lage == "extern" ? "(leverantörens)" : "1 (ingen failover)"
|
|
)
|
|
}
|
|
|
|
drift = {
|
|
registrering_öppen = var.registrering_oppen
|
|
interna_uppslag_tillåtna = var.tillat_interna_uppslag
|
|
max_kropp = "${var.max_kropp_mb} MB (ingress) / 4 MB (tjänst)"
|
|
cors = "https://${var.doman}"
|
|
}
|
|
|
|
avgränsningar = local.avgransningar
|
|
}
|
|
}
|
|
|
|
output "endpoints" {
|
|
description = "Adresser att kontrollera efter driftsättning."
|
|
|
|
value = {
|
|
klient = "https://${var.doman}/felsokning"
|
|
hälsa = "https://${var.doman}/halsa"
|
|
api_spec = "https://${var.doman}/api/openapi.yaml"
|
|
ai = "https://${var.doman}/api/ai"
|
|
delningslänk = "https://${var.doman}/felsokning/delad/<kod>"
|
|
}
|
|
}
|
|
|
|
output "genererade_hemligheter" {
|
|
description = "Hemligheter Terraform genererat (tomma om ni satt egna). Finns i tillståndet — skydda det."
|
|
sensitive = true
|
|
|
|
value = {
|
|
jwt_hemlighet = var.jwt_hemlighet == "" ? random_password.jwt.result : "(egen)"
|
|
postgres_losenord = var.postgres_losenord == "" ? random_password.postgres.result : "(egen)"
|
|
integration_nyckel = var.integration_nyckel == "" ? random_id.integration_nyckel.hex : "(egen)"
|
|
}
|
|
}
|