Files
alva/infra/terraform/30-plattform.tf
T
Claude d3cae27fa4 Bilagor ut ur händelseloggen — referens och hash i stället för inbäddat
Foton, video och instrumentbilder låg som data-URL:er inne i händelserna.
Det drabbade allt som läser loggen: synken drog med hela bildmassan var
femtonde sekund, kundvyn likaså, och en säkerhetskopia av loggen var i
praktiken en kopia av alla foton.

Nu ligger innehållet utanför händelsen och loggen bär en referens med
innehållets SHA-256. Det försvagar inte bevisvärdet utan stärker det:
hashen står i den append-only-skyddade loggen, så en bild som bytts ut
går att upptäcka. Tidigare låg bilden i loggen och måste helt enkelt tros
på. Innehållet kontrolleras mot hashen varje gång det lämnas ut — stämmer
det inte svarar tjänsten 409 i stället för att visa bilden.
Innehållsadresserat, så samma foto som dokumenteras två gånger lagras en
gång.

Två lägen: databas (bytea, fungerar överallt utan konfiguration) och s3
(AWS, MinIO, Ceph). Signeringen är egen — SigV4 för PUT och GET — i
stället för molnleverantörens SDK, eftersom två operationer inte
motiverar tiotals megabyte beroenden i en bild som annars bara har
pg-drivrutinen. Den korsverifieras bit för bit mot botocore i testerna.
Det avslöjade en riktig bugg direkt: host-huvudet saknade portnummer,
vilket hade fungerat mot AWS men avvisats av all självhostad S3.

Kodningen av objektnycklar kanoniseras medvetet inte. S3 följer andra
URL-regler än övriga AWS-tjänster och en felgissad regel ger signaturer
som ser rimliga ut men avvisas. I stället begränsas hink och prefix till
tecken som aldrig behöver kodas — då finns ingen regel att gissa fel på.

Delningsgränsen gäller även bilagor: en bilaga lämnas bara ut via en
delningslänk om händelsen den hör till är synlig på den nivån, så den
skannade arbetsordern nås aldrig via kundlänken.

Uppladdningen sker på ett enda ställe — sidans egna skicka() flyttar
innehållet innan händelsen skrivs, så ingen panel behövde ändras.
Misslyckas det, eller saknas server som i lokalt läge, bäddas det in
precis som förut. Dokumentationen får aldrig gå förlorad för att nätet
ligger nere, och äldre händelser med inbäddad data-URL fortsätter fungera
för alltid eftersom loggen är append-only.

Verifierat: 96 vitest-tester (varav 9 nya för signering och
innehållsadressering), typkontroll, eslint, OpenAPI-validering, terraform
fmt och referenskontroll, samt integrationstest mot riktig Postgres med
13 nya kontroller — bland annat att ett manipulerat innehåll upptäcks och
inte lämnas ut, och att kundlänken når fotot men inte arbetsordern.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
2026-08-04 11:28:52 +00:00

254 lines
6.1 KiB
Terraform

# Plattformstjänsten — systemets mitt.
#
# Äger: inloggning (bcrypt via pgcrypto, HS256-JWT med roll + organisation
# i anspråken), append-only händelse-API, Live Share med serverstyrd
# filtrering, organisationsinställningar, ECM-regelpaketet och de
# märkesspecifika kopplingarna.
#
# Ser tre hemligheter och inga fler: JWT-hemligheten (delas med
# orkestern), databaslösenordet och krypteringsnyckeln för kundernas
# leverantörsuppgifter.
resource "kubernetes_deployment_v1" "plattform" {
metadata {
name = "plattform"
namespace = kubernetes_namespace_v1.denna.metadata[0].name
labels = merge(local.etiketter, { app = "plattform" })
}
spec {
replicas = var.repliker.plattform
selector {
match_labels = { app = "plattform" }
}
template {
metadata {
labels = merge(local.etiketter, { app = "plattform" })
}
spec {
automount_service_account_token = false
security_context {
run_as_non_root = true
seccomp_profile {
type = "RuntimeDefault"
}
}
container {
name = "plattform"
image = local.tjanster.plattform.bild
port {
container_port = local.port_container
}
env {
name = "JWT_SECRET"
value_from {
secret_key_ref {
name = kubernetes_secret_v1.hemligheter.metadata[0].name
key = "jwt-secret"
}
}
}
# Krypterar kundernas leverantörsuppgifter i vila. Saknas den
# sparas ingenting alls — tjänsten failar closed i stället för
# att lagra i klartext.
env {
name = "INTEGRATION_NYCKEL"
value_from {
secret_key_ref {
name = kubernetes_secret_v1.hemligheter.metadata[0].name
key = "integration-nyckel"
}
}
}
# Lösenordet expanderas in i DATABASE_URL nedan. I externt läge
# står hela anslutningen i variabeln och behövs inte här.
dynamic "env" {
for_each = local.extern_databas ? [] : [1]
content {
name = "POSTGRES_LOSENORD"
value_from {
secret_key_ref {
name = kubernetes_secret_v1.hemligheter.metadata[0].name
key = "postgres-losenord"
}
}
}
}
env {
name = "DATABASE_URL"
value = local.databas_anslutning
}
# Klienten serveras från samma domän som API:t, så CORS behöver
# inte vara öppet.
env {
name = "TILLATNA_URSPRUNG"
value = "https://${var.doman}"
}
env {
name = "REGISTRERING_OPPEN"
value = var.registrering_oppen ? "true" : "false"
}
env {
name = "TILLAT_INTERNA_UPPSLAG"
value = var.tillat_interna_uppslag ? "true" : "false"
}
# Bilagornas innehåll: i databasen eller i objektlagring.
env {
name = "BILAGE_LAGE"
value = var.bilage_lage
}
dynamic "env" {
for_each = var.bilage_lage == "s3" ? {
S3_ENDPOINT = var.s3.endpoint
S3_HINK = var.s3.hink
S3_REGION = var.s3.region
S3_PREFIX = var.s3.prefix
} : {}
content {
name = env.key
value = env.value
}
}
dynamic "env" {
for_each = var.bilage_lage == "s3" ? {
S3_NYCKEL_ID = "s3-nyckel-id"
S3_NYCKEL = "s3-nyckel"
} : {}
content {
name = env.key
value_from {
secret_key_ref {
name = kubernetes_secret_v1.hemligheter.metadata[0].name
key = env.value
}
}
}
}
resources {
requests = { cpu = "100m", memory = "128Mi" }
limits = { cpu = "1", memory = "512Mi" }
}
readiness_probe {
http_get {
path = "/halsa"
port = local.port_container
}
initial_delay_seconds = 3
period_seconds = 10
}
liveness_probe {
http_get {
path = "/halsa"
port = local.port_container
}
period_seconds = 15
}
security_context {
allow_privilege_escalation = false
read_only_root_filesystem = true
capabilities {
drop = ["ALL"]
}
}
}
}
}
}
}
resource "kubernetes_service_v1" "plattform" {
metadata {
name = "plattform"
namespace = kubernetes_namespace_v1.denna.metadata[0].name
labels = merge(local.etiketter, { app = "plattform" })
}
spec {
selector = { app = "plattform" }
port {
port = local.port_tjanst
target_port = local.port_container
}
}
}
resource "kubernetes_horizontal_pod_autoscaler_v2" "plattform" {
metadata {
name = "plattform"
namespace = kubernetes_namespace_v1.denna.metadata[0].name
labels = local.etiketter
}
spec {
min_replicas = var.repliker.plattform
max_replicas = var.max_repliker.plattform
scale_target_ref {
api_version = "apps/v1"
kind = "Deployment"
name = kubernetes_deployment_v1.plattform.metadata[0].name
}
metric {
type = "Resource"
resource {
name = "cpu"
target {
type = "Utilization"
average_utilization = 70
}
}
}
}
}
resource "kubernetes_pod_disruption_budget_v1" "plattform" {
metadata {
name = "plattform"
namespace = kubernetes_namespace_v1.denna.metadata[0].name
labels = local.etiketter
}
spec {
min_available = 1
selector {
match_labels = { app = "plattform" }
}
}
}