feat: harbor integration — EnsureProject + per-namespace image path
- internal/harbor/client.go: новый пакет, EnsureProject (GET+POST idempotent)
- config.go: добавлены HarborUser/HarborPass (из HARBOR_USER/HARBOR_PASS env)
- builder.go: Projecter интерфейс, harborClient поле, ImageRef: {host}/{ns}/{func}:{tag}
EnsureProject вызывается перед каждым Build()
- function_controller.go: HarborClient поле, EnsureProject при создании k8s NS
- main.go: создание harbor.Client если HARBOR_USER+HARBOR_PASS заданы
- operator.yaml: REGISTRY_HOST=pearlharbor..., HARBOR_USER=admin, v0.1.24
- hack/create-registry-secret.sh: переписан для Harbor (HARBOR_USER/HARBOR_PASS)
Смена registry — только через REGISTRY_HOST в ConfigMap, больше нигде.
This commit is contained in:
@@ -1,9 +1,9 @@
|
||||
// Изменено: 2026-03-07
|
||||
// Изменено: 2026-03-11
|
||||
// Builder — запускает kaniko Job в k8s для сборки Docker образа из кода функции.
|
||||
// Почему kaniko, а не docker-in-docker (DinD):
|
||||
// kaniko не требует privileged контейнер, что безопаснее в managed кластере.
|
||||
// kaniko читает контекст сборки из S3 напрямую.
|
||||
// Workflow: FunctionController вызывает Build → Job запускается → образ пушится в registry.
|
||||
// Workflow: FunctionController вызывает Build → EnsureProject (Harbor) → Job запускается → образ пушится в registry.
|
||||
|
||||
package builder
|
||||
|
||||
@@ -20,17 +20,24 @@ import (
|
||||
"sigs.k8s.io/controller-runtime/pkg/client"
|
||||
)
|
||||
|
||||
// Projecter — опциональный интерфейс для реестров с поддержкой проектов (Harbor).
|
||||
// Если nil — вызов EnsureProject пропускается (Docker Hub, другие реестры без проектов).
|
||||
type Projecter interface {
|
||||
EnsureProject(ctx context.Context, name string) error
|
||||
}
|
||||
|
||||
// Builder — управляет сборкой Docker образов через kaniko Jobs в k8s.
|
||||
type Builder struct {
|
||||
client client.Client
|
||||
builderImage string // образ kaniko
|
||||
registryHost string // куда пушим образ
|
||||
registryHost string // куда пушим образ (Harbor: host; DockerHub: user/org)
|
||||
registrySecret string // имя k8s Secret с docker-кредами для kaniko
|
||||
s3Endpoint string // откуда kaniko берёт код
|
||||
s3AccessKey string
|
||||
s3SecretKey string
|
||||
s3Bucket string
|
||||
namespace string // namespace где запускаем build Job'ы
|
||||
namespace string // namespace где запускаем build Job'ы
|
||||
harborClient Projecter // nil если Harbor не используется
|
||||
}
|
||||
|
||||
// Config — параметры для создания Builder'а.
|
||||
@@ -43,6 +50,7 @@ type Config struct {
|
||||
S3SecretKey string
|
||||
S3Bucket string
|
||||
Namespace string
|
||||
HarborClient Projecter // nil — Harbor не используется, EnsureProject пропускается
|
||||
}
|
||||
|
||||
// New создаёт новый Builder.
|
||||
@@ -57,21 +65,34 @@ func New(c client.Client, cfg Config) *Builder {
|
||||
s3SecretKey: cfg.S3SecretKey,
|
||||
s3Bucket: cfg.S3Bucket,
|
||||
namespace: cfg.Namespace,
|
||||
harborClient: cfg.HarborClient,
|
||||
}
|
||||
}
|
||||
|
||||
// ImageRef возвращает полный путь к образу в registry для данной функции и версии.
|
||||
// Тег = первые 12 символов sha256(s3Key): уникален per build, не меняется при
|
||||
// повторном reconcile с тем же s3Key, не требует хаков с :latest.
|
||||
// Формат: {registryHost}/{namespace}/{funcName}:{tag}
|
||||
//
|
||||
// Harbor: pearlharbor.registryk8s.services.ngcloud.ru/{ns}/{func}:{tag}
|
||||
//
|
||||
// Чтобы сменить реестр — достаточно изменить REGISTRY_HOST в одном месте (ConfigMap).
|
||||
func (b *Builder) ImageRef(namespace, funcName, s3Key string) string {
|
||||
h := sha256.Sum256([]byte(s3Key))
|
||||
tag := fmt.Sprintf("%x", h[:6]) // 12 hex-символов
|
||||
return fmt.Sprintf("%s/sless-%s-%s:%s", b.registryHost, namespace, funcName, tag)
|
||||
return fmt.Sprintf("%s/%s/%s:%s", b.registryHost, namespace, funcName, tag)
|
||||
}
|
||||
|
||||
// Build запускает kaniko Job для сборки образа функции.
|
||||
// Возвращает имя Job'а чтобы контроллер мог следить за его статусом.
|
||||
func (b *Builder) Build(ctx context.Context, namespace, funcName, s3Key string) (string, error) {
|
||||
// Идемпотентно создаём Harbor-проект перед push — kaniko сам его не создаёт.
|
||||
// Пропускаем если HarborClient не задан (Docker Hub и другие реестры без проектов).
|
||||
if b.harborClient != nil {
|
||||
if err := b.harborClient.EnsureProject(ctx, namespace); err != nil {
|
||||
return "", fmt.Errorf("harbor ensure project %q: %w", namespace, err)
|
||||
}
|
||||
}
|
||||
imageRef := b.ImageRef(namespace, funcName, s3Key)
|
||||
jobName := fmt.Sprintf("build-%s-%s", funcName, time.Now().Format("20060102150405"))
|
||||
|
||||
|
||||
@@ -50,10 +50,14 @@ type Config struct {
|
||||
// Поле сохранено для совместимости конфигурации.
|
||||
// Аутентификация происходит в middleware/auth.go через validateJWT().
|
||||
APIToken string
|
||||
|
||||
// Harbor — креды для Harbor API (создание проектов до push образов).
|
||||
// REGISTRY_HOST уже содержит адрес реестра — дублировать не нужно.
|
||||
// Если не заданы, EnsureProject пропускается (только DockerHub/без проектов).
|
||||
HarborUser string
|
||||
HarborPass string
|
||||
}
|
||||
|
||||
// Load читает конфиг из env переменных.
|
||||
// Возвращает ошибку если обязательные переменные не заданы.
|
||||
func Load() (*Config, error) {
|
||||
cfg := &Config{
|
||||
APIPort: 8080,
|
||||
@@ -128,5 +132,10 @@ func Load() (*Config, error) {
|
||||
// Не required: auth middleware использует validateJWT, а не статический токен.
|
||||
cfg.APIToken = os.Getenv("SLESS_API_TOKEN")
|
||||
|
||||
// Harbor API креды — опциональны.
|
||||
// Если не заданы, EnsureProject пропускается (push работает через docker-кред в kaniko).
|
||||
cfg.HarborUser = os.Getenv("HARBOR_USER")
|
||||
cfg.HarborPass = os.Getenv("HARBOR_PASS")
|
||||
|
||||
return cfg, nil
|
||||
}
|
||||
|
||||
@@ -0,0 +1,94 @@
|
||||
// Изменено: 2026-03-11
|
||||
// Harbor API клиент — управление проектами (create/ensure) перед push образов.
|
||||
// Почему здесь: kaniko не создаёт Harbor-проект сам, нужен явный вызов API.
|
||||
// Все операции идемпотентны - повторный вызов EnsureProject безопасен.
|
||||
package harbor
|
||||
|
||||
import (
|
||||
"bytes"
|
||||
"context"
|
||||
"encoding/json"
|
||||
"fmt"
|
||||
"net/http"
|
||||
"time"
|
||||
)
|
||||
|
||||
// Client — минимальный HTTP-клиент для Harbor API v2.
|
||||
// Используется только для создания проектов; пуш образов делает kaniko напрямую.
|
||||
type Client struct {
|
||||
baseURL string // https://{registryHost}
|
||||
user string
|
||||
password string
|
||||
http *http.Client
|
||||
}
|
||||
|
||||
// New создаёт Harbor клиент.
|
||||
// registryHost — хост реестра без схемы (e.g. "pearlharbor.registryk8s.services.ngcloud.ru").
|
||||
func New(registryHost, user, password string) *Client {
|
||||
return &Client{
|
||||
baseURL: "https://" + registryHost,
|
||||
user: user,
|
||||
password: password,
|
||||
http: &http.Client{Timeout: 15 * time.Second},
|
||||
}
|
||||
}
|
||||
|
||||
// EnsureProject идемпотентно создаёт Harbor проект с именем name (private).
|
||||
// GET /api/v2.0/projects?name={name} → если не найден → POST /api/v2.0/projects.
|
||||
// Возвращает nil если проект уже существовал или был успешно создан.
|
||||
func (c *Client) EnsureProject(ctx context.Context, name string) error {
|
||||
// Harbor GET projects возвращает список проектов по фильтру name=
|
||||
req, err := http.NewRequestWithContext(ctx, http.MethodGet,
|
||||
fmt.Sprintf("%s/api/v2.0/projects?name=%s", c.baseURL, name), nil)
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: build GET request: %w", err)
|
||||
}
|
||||
req.SetBasicAuth(c.user, c.password)
|
||||
|
||||
resp, err := c.http.Do(req)
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: GET project %q: %w", name, err)
|
||||
}
|
||||
defer resp.Body.Close()
|
||||
|
||||
if resp.StatusCode == http.StatusUnauthorized {
|
||||
return fmt.Errorf("harbor: unauthorized — проверьте HARBOR_USER и HARBOR_PASS")
|
||||
}
|
||||
|
||||
var projects []struct {
|
||||
Name string `json:"name"`
|
||||
}
|
||||
if err := json.NewDecoder(resp.Body).Decode(&projects); err != nil {
|
||||
return fmt.Errorf("harbor: decode GET response: %w", err)
|
||||
}
|
||||
for _, p := range projects {
|
||||
if p.Name == name {
|
||||
return nil // проект уже существует
|
||||
}
|
||||
}
|
||||
|
||||
// Проект не найден — создаём
|
||||
body, _ := json.Marshal(map[string]interface{}{
|
||||
"project_name": name,
|
||||
"public": false,
|
||||
})
|
||||
req, err = http.NewRequestWithContext(ctx, http.MethodPost,
|
||||
c.baseURL+"/api/v2.0/projects", bytes.NewReader(body))
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: build POST request: %w", err)
|
||||
}
|
||||
req.Header.Set("Content-Type", "application/json")
|
||||
req.SetBasicAuth(c.user, c.password)
|
||||
|
||||
resp2, err := c.http.Do(req)
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: POST project %q: %w", name, err)
|
||||
}
|
||||
defer resp2.Body.Close()
|
||||
|
||||
// 201 Created — успешно; 409 Conflict — гонка (кто-то создал параллельно), оба ок
|
||||
if resp2.StatusCode != http.StatusCreated && resp2.StatusCode != http.StatusConflict {
|
||||
return fmt.Errorf("harbor: POST project %q: unexpected status %d", name, resp2.StatusCode)
|
||||
}
|
||||
return nil
|
||||
}
|
||||
Reference in New Issue
Block a user