IoT MVP: архитектура, план реализации, лог рассуждений
- Определена архитектура managed IoT service - Согласовано решение: RabbitMQ (MVP), потом Kafka; EMQX + CRD контроллер - Создан подробный план для Sonnet (doc/iot-mvp-plan.md) - Добавлено правило в copilot-instructions: лог мышления в doc/thinking/ по датам - Полный ход рассуждений в doc/thinking/2026-04-04.md Ключевые решения: - IoT код в iot/ (легко вынести потом) - CRD IoTDevice + контроллер (как все остальное в sless) - EMQX HTTP Auth Backend для динамической аутентификации устройств - Архитектура broker-agnostic (легко переключить на Kafka) - Terraform: расширяем текущий provider (sless_iot_device ресурс)
This commit is contained in:
+34
-2
@@ -1,5 +1,5 @@
|
||||
# Created: 2026-03-11
|
||||
# Purpose: ignore generated artifacts for the `examples` repository
|
||||
# Created: 2026-03-11 / Updated: 2026-03-30
|
||||
# Purpose: ignore generated artifacts and internal files for the `examples` repository
|
||||
|
||||
# Terraform
|
||||
.terraform/
|
||||
@@ -16,6 +16,7 @@ crash.log
|
||||
# Provider plugins / caches
|
||||
.terraform.d/
|
||||
|
||||
# tfvars содержат секреты (токены, ключи) — пользователь создаёт из .template
|
||||
*.tfvars
|
||||
|
||||
# Archives and build artifacts
|
||||
@@ -39,3 +40,34 @@ venv/
|
||||
.env
|
||||
*.local
|
||||
*.log
|
||||
|
||||
# ---- SSH-ключи (секретные данные, у каждого пользователя свои) ----
|
||||
vm_key
|
||||
vm_key.pub
|
||||
**/vm_key
|
||||
**/vm_key.pub
|
||||
*.pem
|
||||
id_ed25519
|
||||
id_rsa
|
||||
|
||||
# ---- Внутренние тестовые и служебные скрипты (не для пользователей) ----
|
||||
# VM
|
||||
VM/vm_stress_test.sh
|
||||
VM/.vm_stress_test.sh.OLD
|
||||
VM/VM_TEST_README.md
|
||||
|
||||
# POSTGRES
|
||||
POSTGRES/vm_stress_test.sh
|
||||
POSTGRES/stress_test.sh
|
||||
POSTGRES/stress_destroy_apply.sh.disabled
|
||||
POSTGRES/full_test.sh
|
||||
POSTGRES/bug_hunter.sh
|
||||
POSTGRES/chaos_marathon.sh
|
||||
POSTGRES/test_cache_matrix.sh
|
||||
POSTGRES/deploy_and_run_chaos.sh
|
||||
POSTGRES/scripts/
|
||||
|
||||
# ---- Примеры в разработке (временно скрыты) ----
|
||||
POSTGRES/
|
||||
NODEJS/
|
||||
DEVfromGround/
|
||||
|
||||
@@ -0,0 +1,59 @@
|
||||
// 2026-04-01 — main.tf: провайдеры и объявления переменных.
|
||||
// Этот файл не нужно редактировать. Все настройки — в terraform.tfvars.
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.55"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
// ── Объявления переменных ─────────────────────────────────────────────────────
|
||||
// Значения задаются в terraform.tfvars — не трогать этот файл.
|
||||
|
||||
variable "api_token" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "Nubes API token"
|
||||
}
|
||||
|
||||
variable "s3_uid" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "UUID S3-bucket для бэкапов PostgreSQL"
|
||||
}
|
||||
|
||||
variable "realm" {
|
||||
type = string
|
||||
description = "Realm — идентификатор зоны/проекта в Nubes"
|
||||
}
|
||||
|
||||
variable "pg_resource_name" {
|
||||
type = string
|
||||
description = "Имя инстанса PostgreSQL (уникально в рамках realm)"
|
||||
}
|
||||
|
||||
variable "pg_username" {
|
||||
type = string
|
||||
description = "Имя пользователя PostgreSQL"
|
||||
}
|
||||
|
||||
variable "pg_db_name" {
|
||||
type = string
|
||||
description = "Имя создаваемой базы данных"
|
||||
}
|
||||
|
||||
variable "pg_role" {
|
||||
type = string
|
||||
description = "Роль пользователя"
|
||||
}
|
||||
|
||||
// ── Провайдер ─────────────────────────────────────────────────────────────────
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
log_level = "debug"
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
@@ -0,0 +1,42 @@
|
||||
// 2026-04-01 — outputs.tf: данные подключения к PostgreSQL после apply.
|
||||
//
|
||||
// Пароль не выводим напрямую — только через sensitive output (не появляется
|
||||
// в логах CI по умолчанию). Для явного показа: terraform output pg_password
|
||||
|
||||
output "pg_instance_id" {
|
||||
description = "ID инстанса PostgreSQL в Nubes"
|
||||
value = nubes_postgres.pg_test_instance.id
|
||||
}
|
||||
|
||||
output "pg_host" {
|
||||
description = "Внутренний адрес master-ноды PostgreSQL"
|
||||
value = local.pg_host
|
||||
}
|
||||
|
||||
output "pg_port" {
|
||||
description = "Порт PostgreSQL"
|
||||
value = local.pg_port
|
||||
}
|
||||
|
||||
output "pg_database" {
|
||||
description = "Имя базы данных"
|
||||
value = nubes_postgres_database.pg_test_db.db_name
|
||||
}
|
||||
|
||||
output "pg_username" {
|
||||
description = "Имя пользователя PostgreSQL"
|
||||
value = nubes_postgres_user.pg_test_user.username
|
||||
}
|
||||
|
||||
output "pg_password" {
|
||||
description = "Пароль пользователя из vault_secrets (пустой на первом apply — заполнится на следующем)"
|
||||
value = local.pg_password
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
// Удобная строка подключения — для psql или приложений.
|
||||
output "pg_dsn" {
|
||||
description = "DSN для подключения: postgresql://user:pass@host:port/db"
|
||||
value = "postgresql://${nubes_postgres_user.pg_test_user.username}:${local.pg_password}@${local.pg_host}:${local.pg_port}/${nubes_postgres_database.pg_test_db.db_name}"
|
||||
sensitive = true
|
||||
}
|
||||
@@ -0,0 +1,99 @@
|
||||
// 2026-04-01 — postgres.tf: Managed PostgreSQL инстанс, пользователь и база данных.
|
||||
//
|
||||
// Порядок создания:
|
||||
// 1. nubes_postgres — сам инстанс PostgreSQL
|
||||
// 2. nubes_postgres_user — пользователь; пароль автоматически попадает в vault_secrets
|
||||
// 3. nubes_postgres_database — база данных с owner = созданный пользователь
|
||||
//
|
||||
// Важно: vault_secrets["users"] появляется только ПОСЛЕ первого apply (нет пользователя — нет ключа).
|
||||
// try() в locals страхует от ошибки на первом прогоне.
|
||||
|
||||
// ── Locals: credentials из vault ─────────────────────────────────────────────
|
||||
|
||||
locals {
|
||||
# Карта username→{password, username} из vault_secrets, который Nubes заполняет после
|
||||
# создания пользователя. try() нужен для первого apply, когда ключа ещё нет.
|
||||
pg_creds_map = try(
|
||||
jsondecode(lookup(nubes_postgres.pg_test_instance.vault_secrets, "users", "{}")),
|
||||
{}
|
||||
)
|
||||
pg_password = try(local.pg_creds_map[var.pg_username]["password"], "")
|
||||
|
||||
# Адрес master-ноды (внутренний — для подключения из кластера).
|
||||
pg_host = nubes_postgres.pg_test_instance.state_out_flat["internalConnect.master"]
|
||||
pg_port = 5432
|
||||
}
|
||||
|
||||
// ── Инстанс PostgreSQL ────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres" "pg_test_instance" {
|
||||
resource_name = var.pg_resource_name
|
||||
s3_uid = var.s3_uid
|
||||
resource_realm = var.realm
|
||||
|
||||
# Минимальные ресурсы — достаточно для тестирования.
|
||||
resource_instances = 1
|
||||
resource_memory = 512 # MiB
|
||||
resource_c_p_u = 500 # millicores
|
||||
resource_disk = "1" # GiB
|
||||
app_version = "17"
|
||||
|
||||
# json_parameters убран — при передаче пустого объекта API возвращает "Invalid JSON String".
|
||||
# Если нужны кастомные параметры PG — добавить после диагностики.
|
||||
|
||||
# Pooler не нужен для тестов — упрощает топологию.
|
||||
enable_pg_pooler_master = false
|
||||
enable_pg_pooler_slave = false
|
||||
|
||||
allow_no_s_s_l = false
|
||||
auto_scale = false
|
||||
auto_scale_percentage = 10
|
||||
auto_scale_tech_window = 0
|
||||
auto_scale_quota_gb = "1"
|
||||
|
||||
# Внешний адрес не нужен — подключаемся изнутри кластера.
|
||||
need_external_address_master = false
|
||||
|
||||
operation_timeout = "11m"
|
||||
|
||||
# Позволяет импортировать уже существующий инстанс с тем же именем, не падая
|
||||
# с "already exists" — удобно при повторном apply после ручного создания.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
// ── Пользователь ──────────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_user" "pg_test_user" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = var.pg_username
|
||||
role = var.pg_role
|
||||
|
||||
# Не падать если пользователь с таким именем уже существует.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_user" "pg_test_user3" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = "u3"
|
||||
role = var.pg_role
|
||||
|
||||
depends_on = [nubes_postgres_user.pg_test_user]
|
||||
# Не падать если пользователь с таким именем уже существует.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
// ── База данных ───────────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_database" "pg_test_db" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = var.pg_db_name
|
||||
db_owner = nubes_postgres_user.pg_test_user.username
|
||||
|
||||
# Не падать если БД уже существует.
|
||||
adopt_existing_on_create = true
|
||||
|
||||
# ВАЖНО: из-за ограничения API Nubes (ERR-PG-08: "Concurrent operations are not supported")
|
||||
# нужно явно ждать пользователя даже если он не выглядит dependency.
|
||||
# других ресурс на инстансе ещё обрабатывает операции.
|
||||
depends_on = [nubes_postgres_user.pg_test_user3]
|
||||
}
|
||||
@@ -0,0 +1,94 @@
|
||||
// 2026-04-01 — postgres.tf: Managed PostgreSQL инстанс, пользователь и база данных.
|
||||
//
|
||||
// Порядок создания:
|
||||
// 1. nubes_postgres — сам инстанс PostgreSQL
|
||||
// 2. nubes_postgres_user — пользователь; пароль автоматически попадает в vault_secrets
|
||||
// 3. nubes_postgres_database — база данных с owner = созданный пользователь
|
||||
//
|
||||
// Важно: vault_secrets["users"] появляется только ПОСЛЕ первого apply (нет пользователя — нет ключа).
|
||||
// try() в locals страхует от ошибки на первом прогоне.
|
||||
|
||||
// ── Locals: credentials из vault ─────────────────────────────────────────────
|
||||
|
||||
locals {
|
||||
# Карта username→{password, username} из vault_secrets, который Nubes заполняет после
|
||||
# создания пользователя. try() нужен для первого apply, когда ключа ещё нет.
|
||||
pg_creds_map = try(
|
||||
jsondecode(lookup(nubes_postgres.pg_test_instance.vault_secrets, "users", "{}")),
|
||||
{}
|
||||
)
|
||||
pg_password = try(local.pg_creds_map[var.pg_username]["password"], "")
|
||||
|
||||
# Адрес master-ноды (внутренний — для подключения из кластера).
|
||||
pg_host = nubes_postgres.pg_test_instance.state_out_flat["internalConnect.master"]
|
||||
pg_port = 5432
|
||||
}
|
||||
|
||||
// ── Инстанс PostgreSQL ────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres" "pg_test_instance" {
|
||||
resource_name = var.pg_resource_name
|
||||
s3_uid = var.s3_uid
|
||||
resource_realm = var.realm
|
||||
|
||||
# Минимальные ресурсы — достаточно для тестирования.
|
||||
resource_instances = 1
|
||||
resource_memory = 512 # MiB
|
||||
resource_c_p_u = 500 # millicores
|
||||
resource_disk = "1" # GiB
|
||||
app_version = "17"
|
||||
|
||||
# json_parameters убран — при передаче пустого объекта API возвращает "Invalid JSON String".
|
||||
# Если нужны кастомные параметры PG — добавить после диагностики.
|
||||
|
||||
# Pooler не нужен для тестов — упрощает топологию.
|
||||
enable_pg_pooler_master = false
|
||||
enable_pg_pooler_slave = false
|
||||
|
||||
allow_no_s_s_l = false
|
||||
auto_scale = false
|
||||
auto_scale_percentage = 10
|
||||
auto_scale_tech_window = 0
|
||||
auto_scale_quota_gb = "1"
|
||||
|
||||
# Внешний адрес не нужен — подключаемся изнутри кластера.
|
||||
need_external_address_master = false
|
||||
|
||||
operation_timeout = "11m"
|
||||
|
||||
# Позволяет импортировать уже существующий инстанс с тем же именем, не падая
|
||||
# с "already exists" — удобно при повторном apply после ручного создания.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
// ── Пользователь ──────────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_user" "pg_test_user" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = var.pg_username
|
||||
role = var.pg_role
|
||||
|
||||
# Не падать если пользователь с таким именем уже существует.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_user" "pg_test_user3" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = "u3"
|
||||
role = var.pg_role
|
||||
|
||||
depends_on = [nubes_postgres_user.pg_test_user]
|
||||
# Не падать если пользователь с таким именем уже существует.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
// ── База данных ───────────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_database" "pg_test_db" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = var.pg_db_name
|
||||
db_owner = nubes_postgres_user.pg_test_user.username
|
||||
|
||||
# Не падать если БД уже существует.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
@@ -0,0 +1,56 @@
|
||||
// 2026-04-01 — postgres_extra.tf: дополнительные пользователи и базы данных для lifecycle-тестов.
|
||||
//
|
||||
// ВАЖНО: ресурсы создаются строго последовательно через depends_on.
|
||||
// Параллельное создание нескольких пользователей в одном инстансе вызывает
|
||||
// ошибки API ("Секрет не был создан", "key doesn't exist") — race condition на стороне Nubes.
|
||||
//
|
||||
// ИЗВЕСТНОЕ ОГРАНИЧЕНИЕ: если apply упал в середине создания пользователя —
|
||||
// этот пользователь может "зависнуть" в промежуточном состоянии в Nubes API.
|
||||
// adopt_existing_on_create не спасает. Решение: использовать имена без истории,
|
||||
// либо ждать очистки на стороне Nubes.
|
||||
|
||||
// ── Пользователь 1 ───────────────────────────────────────────────────────────
|
||||
// Первый в extra-цепочке. Ждёт pg_test_db (postgres.tf).
|
||||
|
||||
resource "nubes_postgres_user" "test_extra_user1" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = "test_eu1"
|
||||
role = "ddl_user"
|
||||
adopt_existing_on_create = true
|
||||
|
||||
# Ждём pg_test_db — иначе параллельный старт с созданием БД ломает API.
|
||||
depends_on = [nubes_postgres_database.pg_test_db]
|
||||
}
|
||||
|
||||
// ── Пользователь 2 ───────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_user" "test_extra_user2" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = "test_eu2"
|
||||
role = "ddl_user"
|
||||
adopt_existing_on_create = true
|
||||
|
||||
depends_on = [nubes_postgres_user.test_extra_user1]
|
||||
}
|
||||
|
||||
// ── База данных 1 (owner = test_eu1) ─────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_database" "test_extra_db1" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = "test_edb1"
|
||||
db_owner = nubes_postgres_user.test_extra_user1.username
|
||||
adopt_existing_on_create = true
|
||||
|
||||
depends_on = [nubes_postgres_user.test_extra_user2]
|
||||
}
|
||||
|
||||
// ── База данных 2 (owner = test_eu2) ─────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_database" "test_extra_db2" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = "test_edb2"
|
||||
db_owner = nubes_postgres_user.test_extra_user2.username
|
||||
adopt_existing_on_create = true
|
||||
|
||||
depends_on = [nubes_postgres_database.test_extra_db1]
|
||||
}
|
||||
@@ -0,0 +1,54 @@
|
||||
# =============================================================================
|
||||
# 2026-04-01 — terraform.tfvars
|
||||
#
|
||||
# ЕДИНСТВЕННЫЙ файл, который нужно заполнить перед запуском.
|
||||
# Остальные .tf-файлы не трогать.
|
||||
#
|
||||
# Как запустить:
|
||||
# 1. Скопировать этот файл: cp terraform.tfvars.example terraform.tfvars
|
||||
# 2. Заполнить три обязательных поля ниже (ЗАПОЛНИТЬ)
|
||||
# 3. terraform init
|
||||
# 4. terraform apply
|
||||
#
|
||||
# После apply — увидеть данные подключения:
|
||||
# terraform output pg_host
|
||||
# terraform output pg_database
|
||||
# terraform output pg_username
|
||||
# terraform output -raw pg_password # пароль (показывается явно только с -raw)
|
||||
# terraform output -raw pg_dsn # полная строка подключения
|
||||
# =============================================================================
|
||||
|
||||
|
||||
# =============================================================================
|
||||
# ОБЯЗАТЕЛЬНО ЗАПОЛНИТЬ
|
||||
# =============================================================================
|
||||
|
||||
# API-токен из личного кабинета Nubes.
|
||||
# Где взять: https://deck-test.ngcloud.ru/ → Профиль → API-токены
|
||||
api_token = "ЗАПОЛНИТЬ"
|
||||
|
||||
# UUID вашего S3-бакета — нужен PostgreSQL для хранения бэкапов.
|
||||
# Пример: "332cdb0d-****-43bf-****-4adcc3b5****"
|
||||
s3_uid = "ЗАПОЛНИТЬ"
|
||||
|
||||
# Realm — идентификатор вашей зоны/проекта.
|
||||
# Пример: "k8s-3-sandbox-nubes-ru"
|
||||
realm = "ЗАПОЛНИТЬ"
|
||||
|
||||
|
||||
# =============================================================================
|
||||
# МОЖНО ОСТАВИТЬ КАК ЕСТЬ (изменить при необходимости)
|
||||
# =============================================================================
|
||||
|
||||
# Имя PostgreSQL-инстанса в Nubes.
|
||||
# Должно быть уникальным в рамках realm. Менять если создаёте несколько стендов.
|
||||
pg_resource_name = "pg-test-01"
|
||||
|
||||
# Имя пользователя базы данных.
|
||||
pg_username = "pgtest_user"
|
||||
|
||||
# Имя базы данных.
|
||||
pg_db_name = "pgtest_db"
|
||||
|
||||
# Роль пользователя.
|
||||
pg_role = "ddl_user"
|
||||
@@ -0,0 +1,49 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-04-01 — test_basic.sh: простая проверка что ресурсы созданы и outputs заполнены.
|
||||
# Не делает apply/destroy — только читает state и outputs.
|
||||
# Запуск: bash test_basic.sh
|
||||
|
||||
set -uo pipefail
|
||||
DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||
cd "$DIR"
|
||||
|
||||
GREEN="\033[0;32m"; RED="\033[0;31m"; NC="\033[0m"
|
||||
PASS=0; FAIL=0
|
||||
|
||||
ok() { echo -e "${GREEN}PASS${NC} $1"; PASS=$((PASS+1)); }
|
||||
fail() { echo -e "${RED}FAIL${NC} $1"; FAIL=$((FAIL+1)); }
|
||||
|
||||
echo "=== PG_TEST basic check — $(date '+%Y-%m-%d %H:%M:%S') ==="
|
||||
echo ""
|
||||
|
||||
# ── 1. Нужные ресурсы есть в state ───────────────────────────────────────────
|
||||
echo "--- state ---"
|
||||
for res in \
|
||||
"nubes_postgres.pg_test_instance" \
|
||||
"nubes_postgres_user.pg_test_user" \
|
||||
"nubes_postgres_database.pg_test_db"
|
||||
do
|
||||
if terraform state show "$res" > /dev/null 2>&1; then
|
||||
ok "state: $res"
|
||||
else
|
||||
fail "state: $res — не найден"
|
||||
fi
|
||||
done
|
||||
|
||||
echo ""
|
||||
|
||||
# ── 2. Outputs непустые ───────────────────────────────────────────────────────
|
||||
echo "--- outputs ---"
|
||||
|
||||
pg_host=$(terraform output -raw pg_host 2>/dev/null || true)
|
||||
pg_db=$(terraform output -raw pg_database 2>/dev/null || true)
|
||||
pg_user=$(terraform output -raw pg_username 2>/dev/null || true)
|
||||
pg_pass=$(terraform output -raw pg_password 2>/dev/null || true)
|
||||
|
||||
[[ -n "$pg_host" ]] && ok "pg_host = $pg_host" || fail "pg_host пустой"
|
||||
[[ -n "$pg_db" ]] && ok "pg_database = $pg_db" || fail "pg_database пустой"
|
||||
[[ -n "$pg_user" ]] && ok "pg_username = $pg_user" || fail "pg_username пустой"
|
||||
[[ -n "$pg_pass" ]] && ok "pg_password непустой" || fail "pg_password пустой (возможно нужен повторный apply)"
|
||||
|
||||
echo ""
|
||||
echo "=== Итог: PASS=$PASS FAIL=$FAIL ==="
|
||||
@@ -0,0 +1,187 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-04-01 — test_lifecycle.sh
|
||||
# Гоняет реальный API Nubes: создание/удаление/модификация пользователей и БД.
|
||||
# Каждый шаг — отдельный terraform apply с живым выводом.
|
||||
# Запуск: bash test_lifecycle.sh
|
||||
|
||||
set -uo pipefail
|
||||
DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||
cd "$DIR"
|
||||
|
||||
GREEN="\033[0;32m"; RED="\033[0;31m"; YELLOW="\033[1;33m"; CYAN="\033[0;36m"; NC="\033[0m"
|
||||
PASS=0; FAIL=0
|
||||
|
||||
ok() { echo -e "\n${GREEN}>>> PASS${NC} $1"; PASS=$((PASS+1)); }
|
||||
fail() { echo -e "\n${RED}>>> FAIL${NC} $1"; FAIL=$((FAIL+1)); }
|
||||
section() { echo -e "\n${YELLOW}━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━\n $1\n━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━${NC}"; }
|
||||
step() { echo -e "\n${CYAN}--- $1 ---${NC}"; }
|
||||
|
||||
# run_apply — terraform apply с живым выводом в терминал.
|
||||
run_apply() {
|
||||
echo ""
|
||||
terraform apply -auto-approve
|
||||
return $?
|
||||
}
|
||||
|
||||
# run_apply_expect_fail — apply должен упасть (ошибка API = успех теста).
|
||||
run_apply_expect_fail() {
|
||||
local label="$1"
|
||||
echo ""
|
||||
if terraform apply -auto-approve; then
|
||||
fail "$label — ожидали ошибку API, но apply прошёл!"
|
||||
else
|
||||
ok "$label — API вернул ошибку (ожидаемо)"
|
||||
fi
|
||||
}
|
||||
|
||||
echo -e "\n${YELLOW}╔══════════════════════════════════════════════════════╗"
|
||||
echo "║ PG_TEST lifecycle — $(date '+%Y-%m-%d %H:%M:%S') ║"
|
||||
echo -e "╚══════════════════════════════════════════════════════╝${NC}"
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 0 — Очистка: destroy всего перед стартом"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
# Гарантируем чистый старт — убираем все ресурсы и state.
|
||||
step "terraform destroy (убираем всё что осталось от предыдущих прогонов)"
|
||||
terraform destroy -auto-approve || true # не падаем если уже пусто
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 1 — Создать: 2 пользователя + 2 БД + 1 app_user"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "terraform apply (postgres.tf + postgres_extra.tf)"
|
||||
if run_apply; then
|
||||
ok "Создание прошло"
|
||||
else
|
||||
fail "Создание упало — дальше не идём"
|
||||
exit 1
|
||||
fi
|
||||
echo ""; echo "Ресурсы в state:"; terraform state list | grep -v pg_test_instance
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 2 — Удалить extra_user2 и extra_db2"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "Убираем test_extra_user2 и test_extra_db2 из tf"
|
||||
python3 - <<'PYEOF'
|
||||
import re, pathlib
|
||||
|
||||
def comment_block(path, resource_type, resource_name):
|
||||
text = pathlib.Path(path).read_text()
|
||||
pattern = rf'(resource\s+"{re.escape(resource_type)}"\s+"{re.escape(resource_name)}"\s*\{{)'
|
||||
match = re.search(pattern, text)
|
||||
if not match:
|
||||
print(f" WARNING: {resource_type}.{resource_name} not found"); return
|
||||
start = match.start(); depth, i = 0, start
|
||||
while i < len(text):
|
||||
if text[i] == '{': depth += 1
|
||||
elif text[i] == '}':
|
||||
depth -= 1
|
||||
if depth == 0: end = i + 1; break
|
||||
i += 1
|
||||
pathlib.Path(path).write_text(
|
||||
text[:start] + "/* DISABLED\n" + text[start:end] + "\nDISABLED */" + text[end:]
|
||||
)
|
||||
print(f" скрыт: {resource_type}.{resource_name}")
|
||||
|
||||
comment_block("postgres_extra.tf", "nubes_postgres_user", "test_extra_user2")
|
||||
comment_block("postgres_extra.tf", "nubes_postgres_database", "test_extra_db2")
|
||||
PYEOF
|
||||
|
||||
step "terraform apply — API удаляет user2 и db2"
|
||||
if run_apply; then ok "Удаление прошло"; else fail "Удаление упало"; fi
|
||||
echo ""; echo "Ресурсы в state:"; terraform state list | grep -v pg_test_instance
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 3 — Воссоздать extra_user2 и extra_db2"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "Восстанавливаем tf"
|
||||
python3 - <<'PYEOF'
|
||||
import pathlib, re
|
||||
p = pathlib.Path("postgres_extra.tf")
|
||||
text = re.sub(r'/\* DISABLED\n', '', p.read_text())
|
||||
text = re.sub(r'\nDISABLED \*/', '', text)
|
||||
p.write_text(text); print(" postgres_extra.tf восстановлен")
|
||||
PYEOF
|
||||
|
||||
step "terraform apply — API воссоздаёт user2 и db2"
|
||||
if run_apply; then ok "Воссоздание прошло"; else fail "Воссоздание упало"; fi
|
||||
echo ""; echo "Ресурсы в state:"; terraform state list | grep -v pg_test_instance
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 4 — Модификация: сменить db_owner у extra_db1"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "db_owner test_extra_db1: extra_user1 → extra_user2"
|
||||
python3 - <<'PYEOF'
|
||||
import pathlib
|
||||
p = pathlib.Path("postgres_extra.tf")
|
||||
text = p.read_text().replace(
|
||||
'nubes_postgres_user.test_extra_user1.username',
|
||||
'nubes_postgres_user.test_extra_user2.username', 1)
|
||||
p.write_text(text); print(" db_owner: user1 → user2")
|
||||
PYEOF
|
||||
|
||||
step "terraform apply — API обновляет db_owner"
|
||||
if run_apply; then ok "Смена db_owner прошла"; else fail "Смена db_owner упала"; fi
|
||||
|
||||
step "Откат db_owner обратно (user2 → user1)"
|
||||
python3 - <<'PYEOF'
|
||||
import pathlib
|
||||
p = pathlib.Path("postgres_extra.tf")
|
||||
text = p.read_text().replace(
|
||||
'nubes_postgres_user.test_extra_user2.username',
|
||||
'nubes_postgres_user.test_extra_user1.username', 1)
|
||||
p.write_text(text); print(" db_owner: user2 → user1")
|
||||
PYEOF
|
||||
run_apply > /dev/null 2>&1 || true
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 5 — Невалидные параметры: ждём ошибку API"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "Тест 5a: db_owner = несуществующий пользователь"
|
||||
cat > ./pg_test_invalid.tf <<'TFEOF'
|
||||
resource "nubes_postgres_database" "test_invalid_owner" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = "invalid_owner_db"
|
||||
db_owner = "this_user_does_not_exist"
|
||||
adopt_existing_on_create = false
|
||||
}
|
||||
TFEOF
|
||||
run_apply_expect_fail "5a: db_owner='this_user_does_not_exist'"
|
||||
rm -f ./pg_test_invalid.tf; run_apply > /dev/null 2>&1 || true
|
||||
|
||||
step "Тест 5b: role = несуществующая строка"
|
||||
cat > ./pg_test_invalid.tf <<'TFEOF'
|
||||
resource "nubes_postgres_user" "test_invalid_role" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = "invalid_role_user"
|
||||
role = "fantasy_role_xyz"
|
||||
adopt_existing_on_create = false
|
||||
}
|
||||
TFEOF
|
||||
run_apply_expect_fail "5b: role='fantasy_role_xyz'"
|
||||
rm -f ./pg_test_invalid.tf; run_apply > /dev/null 2>&1 || true
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 6 — app_user пытается стать db_owner"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
# app_user — базовые права. Нельзя быть db_owner — это прерогатива ddl_user.
|
||||
step "Тест 6a: test_app_user (role=app_user) назначается db_owner"
|
||||
cat > ./pg_test_invalid.tf <<'TFEOF'
|
||||
resource "nubes_postgres_database" "test_appuser_as_owner" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = "appuser_owned_db"
|
||||
db_owner = nubes_postgres_user.test_app_user.username
|
||||
adopt_existing_on_create = false
|
||||
}
|
||||
TFEOF
|
||||
run_apply_expect_fail "6a: app_user как db_owner — API должен отклонить"
|
||||
rm -f ./pg_test_invalid.tf; run_apply > /dev/null 2>&1 || true
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ИТОГ"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
echo ""
|
||||
echo -e " PASS: ${GREEN}${PASS}${NC} FAIL: ${RED}${FAIL}${NC}"
|
||||
echo ""
|
||||
[[ "$FAIL" -eq 0 ]] \
|
||||
&& echo -e "${GREEN}Все тесты прошли.${NC}" \
|
||||
|| echo -e "${RED}Есть ошибки — проверь вывод выше.${NC}"
|
||||
@@ -4,7 +4,7 @@ terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.31"
|
||||
version = "5.0.51"
|
||||
}
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
@@ -52,6 +52,7 @@ variable "pg_password" {
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
log_level = "debug" # none | info | debug, default = "none"
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
|
||||
|
||||
+21
-40
@@ -1,75 +1,56 @@
|
||||
# Примеры использования sless
|
||||
# sless — примеры
|
||||
|
||||
## Обзор платформы
|
||||
> ⚠️ **Тестовое окружение.** Все примеры работают с тестовым API Nubes и тестовым кластером sless. Не используйте в продакшне без предварительного согласования.
|
||||
|
||||
**sless** — система управления serverless-функциями на базе Kubernetes. Разработчик загружает код функции, платформа собирает из него Docker-образ, разворачивает его в кластере и предоставляет HTTP-эндпоинт для вызова. Всё описывается декларативно через Terraform.
|
||||
|
||||
### Основные ресурсы провайдера
|
||||
|
||||
| Ресурс | Назначение |
|
||||
|---|---|
|
||||
| `sless_service` | Long-running HTTP-сервис: всегда активен, отвечает на запросы. Имеет свой URL после деплоя. |
|
||||
| `sless_job` | Одноразовый запуск функции: собирает образ, выполняет код, завершается. Используется для миграций БД, batch-обработки и т.д. |
|
||||
|
||||
Namespace функций вычисляется автоматически из JWT-токена: `sless-{sha256[:8]}`.
|
||||
**sless** — платформа для запуска serverless-функций на базе Kubernetes.
|
||||
Разработчик загружает код, платформа собирает Docker-образ и разворачивает его в кластере.
|
||||
Всё описывается декларативно через Terraform.
|
||||
|
||||
---
|
||||
|
||||
## Требования
|
||||
## Ресурсы Terraform-провайдера
|
||||
|
||||
- Terraform >= 1.3
|
||||
- JWT-токен для аутентификации в sless API
|
||||
- JWT-токен для Nubes Cloud API (если используются managed-ресурсы: PostgreSQL и т.д.)
|
||||
- Доступ к `https://sless.kube5s.ru`
|
||||
| Ресурс | Что делает |
|
||||
|---|---|
|
||||
| `sless_job` | Разовый запуск: выполняет код один раз и завершается (установка ПО, миграции и т.д.) |
|
||||
| `sless_service` | HTTP-сервис: всегда запущен, отвечает на запросы, имеет постоянный URL — _примеры появятся позднее_ |
|
||||
|
||||
---
|
||||
|
||||
## Конфигурация провайдера
|
||||
|
||||
```hcl
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.sless_token
|
||||
}
|
||||
|
||||
provider "nubes_cloud" {
|
||||
base_url = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
token = var.nubes_token
|
||||
token = var.api_token
|
||||
}
|
||||
```
|
||||
|
||||
> Токены задаются в `terraform.tfvars` — этот файл добавлен в `.gitignore`.
|
||||
Токен задаётся в `terraform.tfvars` (файл в `.gitignore`, не попадает в git).
|
||||
|
||||
---
|
||||
|
||||
## Примеры
|
||||
|
||||
### `POSTGRES` — Serverless-функции с Managed PostgreSQL
|
||||
### [`VM/`](VM/) — Виртуальная машина в Nubes vDC
|
||||
|
||||
Полный пример: managed PostgreSQL + одноразовый init-job + 3 HTTP-сервиса (чтение/запись данных и информация о PG).
|
||||
Создаёт vApp + Ubuntu 22.04 VM в облаке Nubes. После создания — автоматически устанавливает ПО (nginx, Docker, пакеты) через serverless-джобы (`sless_job`) по SSH.
|
||||
|
||||
Языки: Python 3.11, Node.js 20.
|
||||
> В этом примере используются только **разовые джобы** (`sless_job`). Примеры с HTTP-сервисами (`sless_service`) появятся позднее.
|
||||
|
||||
```bash
|
||||
cd POSTGRES
|
||||
terraform init
|
||||
terraform apply
|
||||
```
|
||||
|
||||
Подробности: [POSTGRES/README.md](POSTGRES/README.md)
|
||||
**→ [Начать здесь](VM/README.md)**
|
||||
|
||||
---
|
||||
|
||||
## Полезные команды
|
||||
|
||||
```bash
|
||||
# Посмотреть состояние задеплоенных ресурсов:
|
||||
# Посмотреть состояние ресурсов:
|
||||
terraform show
|
||||
|
||||
# Принудительно пересобрать сервис (после изменения кода):
|
||||
terraform apply -replace=sless_service.<имя>
|
||||
|
||||
# Повторно запустить job: увеличить run_id в .tf-файле, затем:
|
||||
# Повторно запустить установку ПО: увеличить install_run_id в terraform.tfvars, затем:
|
||||
terraform apply
|
||||
|
||||
# Удалить все ресурсы примера:
|
||||
# Удалить все ресурсы:
|
||||
terraform destroy
|
||||
```
|
||||
|
||||
@@ -1,5 +1,9 @@
|
||||
# Пример: Виртуальная машина (vApp + VM) в Nubes vDC
|
||||
|
||||
> ⚠️ **Тестовое окружение.** Пример работает с тестовым API Nubes и тестовым кластером sless. Не использовать в продакшне без предварительного согласования.
|
||||
|
||||
> В этом примере используются только **разовые джобы** (`sless_job`) — для установки ПО на ВМ. Примеры с HTTP-сервисами (`sless_service`) появятся позднее.
|
||||
|
||||
Создаёт:
|
||||
- **vApp** — виртуальный каталог (контейнер для ВМ в VMware vDC)
|
||||
- **ВМ** — Ubuntu 22.04, 2 CPU / 2 GB RAM / 20 GB disk
|
||||
@@ -200,5 +204,5 @@ terraform destroy
|
||||
| `vm.tf` | Ресурс ВМ (Ubuntu 22.04) |
|
||||
| `sless.tf` | Serverless-джобы для установки ПО |
|
||||
| `outputs.tf` | Вывод IP-адреса и ID ресурсов |
|
||||
| `vm_key` / `vm_key.pub` | SSH-ключ для доступа к ВМ |
|
||||
| `vm_key` / `vm_key.pub` | SSH-ключ — **создаётся вами на Шаге 2**, в git не хранится |
|
||||
| `functions/` | Код Python-функций для install-джобов |
|
||||
|
||||
@@ -39,4 +39,5 @@ variable "api_token" {
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
log_level = "debug" # none | info | debug, default = "none"
|
||||
}
|
||||
|
||||
@@ -24,15 +24,12 @@ provider "sless" {
|
||||
# ---------------------------------------------------------------------------
|
||||
|
||||
locals {
|
||||
# TODO: заменить externalConnect → internalConnect когда DevOps настроят
|
||||
# сеть между k8s кластером и Nubes vDC (сейчас только внешний IP доступен).
|
||||
vm_ip = nubes_vc_vm_v3.vm.state_out_flat["externalConnect"]
|
||||
|
||||
ssh_env = {
|
||||
VM_IP = local.vm_ip
|
||||
SSH_USER = "ubuntu"
|
||||
# TODO(vault): заменить на чтение из Vault когда сервис заработает; пока тестовый стенд — прямой файл.
|
||||
SSH_KEY = file("${path.module}/vm_key")
|
||||
SSH_KEY = file("${path.module}/vm_key") # приватный ключ, созданный на шаге 2 (не хранится в git)
|
||||
}
|
||||
}
|
||||
|
||||
|
||||
Reference in New Issue
Block a user