Compare commits
69
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
b920dc5c9d | ||
|
|
1e53766c46 | ||
|
|
716efafda8 | ||
|
|
6dc2dc69ba | ||
|
|
ebbba66146 | ||
|
|
211563a87c | ||
|
|
4764e983f7 | ||
|
|
f869b7986e | ||
|
|
89d698fa47 | ||
|
|
e737f2687d | ||
|
|
56e6446310 | ||
|
|
fef441681e | ||
|
|
b4c2e7f6b1 | ||
|
|
f8f95d7147 | ||
|
|
547994dc55 | ||
|
|
2b03ba520e | ||
|
|
bc0e00acca | ||
|
|
3404af578b | ||
|
|
8051870208 | ||
|
|
cad89fdbb6 | ||
|
|
6e73729c46 | ||
|
|
470039f6d6 | ||
|
|
f68b601484 | ||
|
|
442ba8bc2f | ||
|
|
b7fa8acf76 | ||
|
|
7a168185ea | ||
|
|
cb77a7f68e | ||
|
|
2e7cd7f4f7 | ||
|
|
c033adec11 | ||
|
|
9edd43edc5 | ||
|
|
7023e0e6fc | ||
|
|
c762047234 | ||
|
|
088493b7e7 | ||
|
|
9b5dec4dde | ||
|
|
dca98aac97 | ||
|
|
d25fc608dd | ||
|
|
40474324bd | ||
|
|
a76baa62a3 | ||
|
|
d4ccbc7d15 | ||
|
|
19fbfb5502 | ||
|
|
f6aaf15245 | ||
|
|
e6be6026fe | ||
|
|
a25725fdb7 | ||
|
|
f65677a4d0 | ||
|
|
9b74358979 | ||
|
|
67e1bd4786 | ||
|
|
b86ff3a62e | ||
|
|
7f7aa44e59 | ||
|
|
778cbc8b32 | ||
|
|
0592f57fb6 | ||
|
|
37a50c23c0 | ||
|
|
50f24565ec | ||
|
|
09b35888d4 | ||
|
|
683d7282af | ||
|
|
e8d0d78310 | ||
|
|
146d3b5d5d | ||
|
|
c910bb8b36 | ||
|
|
735958ba4f | ||
|
|
3b3d510def | ||
|
|
b3559c972c | ||
|
|
3dfe98e93a | ||
|
|
23141e5ae9 | ||
|
|
6f76ecbc81 | ||
|
|
0d83c0ee50 | ||
|
|
8ca8faedd1 | ||
|
|
1b3c8376c0 | ||
|
|
861a26cd51 | ||
|
|
dac9c3293b | ||
|
|
680beb675b |
@@ -4,6 +4,18 @@
|
||||
|
||||
**НЕ "СОВЕРШЕНСТВОВАТЬ" РАБОЧИЙ КОД БЕЗ ЯВНОГО УКАЗАНИЯ.**
|
||||
|
||||
---
|
||||
|
||||
## ЗАПРЕТ НА ВЫДУМКИ
|
||||
|
||||
**КАТЕГОРИЧЕСКИ ЗАПРЕЩАЕТСЯ придумывать, догадываться или предполагать:**
|
||||
- значения параметров, которые не видны в коде или документации
|
||||
- допустимые значения enum/ролей/типов — если не взяты из реального источника
|
||||
- поведение API, провайдеров, библиотек — если не подтверждено кодом или документацией
|
||||
- любые факты о системе, которые агент "знает" из общих соображений
|
||||
|
||||
**Если информации нет — спросить у пользователя. Не угадывать.**
|
||||
|
||||
Если код работает — не трогать. Никаких:
|
||||
- рефакторингов "попутно"
|
||||
- улучшений стиля
|
||||
@@ -60,6 +72,20 @@
|
||||
|
||||
---
|
||||
|
||||
## Лог мышления (обязательно)
|
||||
|
||||
Каждый агент в каждом чате **обязан** вести лог своих рассуждений:
|
||||
- Папка: `doc/thinking/`
|
||||
- Файл: `ГГГГ-ММ-ДД.md` (по дате сессии)
|
||||
- В начале файла указать имя агента и модель
|
||||
- Если файл на текущую дату уже существует — дописывать в конец, добавив разделитель `---` и имя агента
|
||||
- Записывать **полный** ход мыслей: что анализирую, какие гипотезы, что нашёл, что отбросил, к чему пришёл, почему
|
||||
- Записывать **до** начала действий (план) и **после** (результат)
|
||||
|
||||
Цель: пользователь должен видеть весь процесс рассуждений в читаемом виде.
|
||||
|
||||
---
|
||||
|
||||
## Git
|
||||
|
||||
Коммитить и пушить после каждого завершённого этапа.
|
||||
|
||||
@@ -65,3 +65,9 @@ plan.out
|
||||
sless-plan
|
||||
examples/.git
|
||||
event-dispatcher
|
||||
|
||||
# build artifacts
|
||||
/sless
|
||||
examples/POSTGRES/stress_log*.txt
|
||||
examples/VM/vm_key
|
||||
examples/VM/vm_key.pub
|
||||
|
||||
@@ -1,4 +1,5 @@
|
||||
// Изменено: 2026-03-08
|
||||
// Изменено: 2026-03-20 (merge sless_function+sless_job: FunctionJobSpec самодостаточен,
|
||||
// больше не требует отдельного Function CRD)
|
||||
// Описание CRD FunctionJob — одноразовый запуск функции.
|
||||
// Отдельный ресурс (не Trigger) потому что семантика принципиально другая:
|
||||
// - Trigger: постоянно живёт, описывает КАК функцию вызывают (http/cron)
|
||||
@@ -14,6 +15,8 @@ import (
|
||||
)
|
||||
|
||||
// FunctionJobSpec — параметры одноразового запуска функции.
|
||||
// Самодостаточен: содержит всё для сборки образа и запуска Job.
|
||||
// Отдельный Function CRD больше не требуется.
|
||||
type FunctionJobSpec struct {
|
||||
// RunID — идентификатор запуска. 0 = не запускать.
|
||||
// Каждое ненулевое значение уникально идентифицирует запуск.
|
||||
@@ -22,9 +25,35 @@ type FunctionJobSpec struct {
|
||||
// +kubebuilder:default=0
|
||||
RunID int64 `json:"runId"`
|
||||
|
||||
// FunctionRef — имя Function ресурса в том же namespace
|
||||
// --- Параметры функции (встроены, не нужен отдельный sless_function) ---
|
||||
|
||||
// Runtime — язык и версия выполнения (go1.23, python3.11, nodejs20)
|
||||
// +kubebuilder:validation:Enum=go1.23;python3.11;nodejs20
|
||||
// +kubebuilder:validation:Required
|
||||
FunctionRef string `json:"functionRef"`
|
||||
Runtime string `json:"runtime"`
|
||||
|
||||
// Entrypoint — точка входа в код функции (например: handler.handle)
|
||||
// +kubebuilder:validation:Required
|
||||
Entrypoint string `json:"entrypoint"`
|
||||
|
||||
// S3Bucket — бакет S3 где хранится tar.gz контекст сборки
|
||||
S3Bucket string `json:"s3Bucket,omitempty"`
|
||||
|
||||
// S3Key — ключ объекта в S3 (путь до tar.gz контекста)
|
||||
S3Key string `json:"s3Key,omitempty"`
|
||||
|
||||
// MemoryMB — лимит памяти в мегабайтах (default: 128)
|
||||
// +kubebuilder:default=128
|
||||
MemoryMB int32 `json:"memoryMB,omitempty"`
|
||||
|
||||
// TimeoutSec — максимальное время выполнения в секундах (default: 30)
|
||||
// +kubebuilder:default=30
|
||||
TimeoutSec int32 `json:"timeoutSec,omitempty"`
|
||||
|
||||
// Env — переменные окружения, передаются в контейнер функции
|
||||
Env map[string]string `json:"env,omitempty"`
|
||||
|
||||
// --- Job-специфичные параметры ---
|
||||
|
||||
// EventJSON — данные передаваемые в handle(event) в JSON формате.
|
||||
// Если не задан — передаётся пустой объект {}.
|
||||
@@ -37,8 +66,10 @@ type FunctionJobSpec struct {
|
||||
type FunctionJobPhase string
|
||||
|
||||
const (
|
||||
// FunctionJobPhasePending — ожидает пока Function станет Ready
|
||||
// FunctionJobPhasePending — ожидает начала сборки или запуска
|
||||
FunctionJobPhasePending FunctionJobPhase = "Pending"
|
||||
// FunctionJobPhaseBuilding — идёт сборка Docker образа через kaniko
|
||||
FunctionJobPhaseBuilding FunctionJobPhase = "Building"
|
||||
// FunctionJobPhaseRunning — k8s Job запущен, функция выполняется
|
||||
FunctionJobPhaseRunning FunctionJobPhase = "Running"
|
||||
// FunctionJobPhaseSucceeded — функция успешно завершилась
|
||||
@@ -49,12 +80,16 @@ const (
|
||||
|
||||
// FunctionJobStatus — наблюдаемое состояние (заполняет контроллер).
|
||||
type FunctionJobStatus struct {
|
||||
// Phase — текущая фаза: Pending, Running, Succeeded, Failed
|
||||
// Phase — текущая фаза: Pending, Building, Running, Succeeded, Failed
|
||||
Phase FunctionJobPhase `json:"phase,omitempty"`
|
||||
|
||||
// JobName — имя созданного k8s Job
|
||||
JobName string `json:"jobName,omitempty"`
|
||||
|
||||
// ImageRef — полный путь к собранному Docker образу в registry
|
||||
// Заполняется после успешной сборки (фаза Building → Running).
|
||||
ImageRef string `json:"imageRef,omitempty"`
|
||||
|
||||
// StartTime — время запуска k8s Job
|
||||
StartTime *metav1.Time `json:"startTime,omitempty"`
|
||||
|
||||
@@ -67,7 +102,7 @@ type FunctionJobStatus struct {
|
||||
|
||||
//+kubebuilder:object:root=true
|
||||
//+kubebuilder:subresource:status
|
||||
//+kubebuilder:printcolumn:name="Function",type=string,JSONPath=`.spec.functionRef`
|
||||
//+kubebuilder:printcolumn:name="Runtime",type=string,JSONPath=`.spec.runtime`
|
||||
//+kubebuilder:printcolumn:name="Phase",type=string,JSONPath=`.status.phase`
|
||||
//+kubebuilder:printcolumn:name="Age",type=date,JSONPath=`.metadata.creationTimestamp`
|
||||
|
||||
|
||||
@@ -0,0 +1,110 @@
|
||||
// Создано: 2026-03-20
|
||||
// service_types.go — CRD Service (sless_service): долгоживущий HTTP-сервис с постоянным URL.
|
||||
// В отличие от Function (oneshot через Job), Service запускается как Deployment
|
||||
// и всегда доступен по URL: https://sless.kube5s.ru/fn/{namespace}/{name}
|
||||
// HTTP-триггер отдельно создавать не нужно — URL выдаётся оператором автоматически.
|
||||
|
||||
package v1alpha1
|
||||
|
||||
import (
|
||||
metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
|
||||
)
|
||||
|
||||
// ServiceSpec — желаемое состояние сервиса.
|
||||
// Поля идентичны FunctionSpec, но нет семантики "одноразового вызова".
|
||||
type ServiceSpec struct {
|
||||
// Runtime — язык и версия выполнения (go1.23, python3.11, nodejs20)
|
||||
// +kubebuilder:validation:Enum=go1.23;python3.11;nodejs20
|
||||
// +kubebuilder:validation:Required
|
||||
Runtime string `json:"runtime"`
|
||||
|
||||
// Entrypoint — точка входа в код сервиса (например: handler.handle)
|
||||
// +kubebuilder:validation:Required
|
||||
Entrypoint string `json:"entrypoint"`
|
||||
|
||||
// S3Bucket — бакет S3 где хранится zip архив с кодом
|
||||
S3Bucket string `json:"s3Bucket"`
|
||||
|
||||
// S3Key — ключ объекта в S3 (путь до zip архива)
|
||||
S3Key string `json:"s3Key"`
|
||||
|
||||
// MemoryMB — лимит памяти в мегабайтах (default: 128)
|
||||
// +kubebuilder:default=128
|
||||
MemoryMB int32 `json:"memoryMB,omitempty"`
|
||||
|
||||
// TimeoutSec — таймаут HTTP-прокси в секундах.
|
||||
// 0 (по умолчанию) = без ограничения времени выполнения.
|
||||
// Задай > 0 чтобы принудительно обрывать медленные вызовы.
|
||||
// Диапазон: 1–900. 0 = нет таймаута.
|
||||
TimeoutSec int32 `json:"timeoutSec,omitempty"`
|
||||
|
||||
// Env — переменные окружения, передаются в контейнер сервиса
|
||||
Env map[string]string `json:"env,omitempty"`
|
||||
}
|
||||
|
||||
// ServicePhase — текущая фаза жизненного цикла сервиса.
|
||||
type ServicePhase string
|
||||
|
||||
const (
|
||||
// ServicePhasePending — сервис создан, ожидает сборки образа
|
||||
ServicePhasePending ServicePhase = "Pending"
|
||||
// ServicePhaseBuilding — идёт сборка Docker образа
|
||||
ServicePhaseBuilding ServicePhase = "Building"
|
||||
// ServicePhaseReady — образ собран, Deployment поднят, URL доступен
|
||||
ServicePhaseReady ServicePhase = "Ready"
|
||||
// ServicePhaseFailed — ошибка при сборке или деплое
|
||||
ServicePhaseFailed ServicePhase = "Failed"
|
||||
)
|
||||
|
||||
// ServiceStatus — наблюдаемое состояние сервиса (заполняет контроллер).
|
||||
type ServiceStatus struct {
|
||||
// Phase — текущая фаза: Pending, Building, Ready, Failed
|
||||
Phase ServicePhase `json:"phase,omitempty"`
|
||||
|
||||
// ImageRef — полный путь к собранному Docker образу в registry
|
||||
ImageRef string `json:"imageRef,omitempty"`
|
||||
|
||||
// URL — публичный URL сервиса, заполняется оператором после создания Ingress.
|
||||
// Формат: {ExternalURL}/fn/{namespace}/{name}
|
||||
URL string `json:"url,omitempty"`
|
||||
|
||||
// Message — человекочитаемое сообщение об ошибке или статусе
|
||||
Message string `json:"message,omitempty"`
|
||||
|
||||
// Conditions — стандартные k8s conditions для интеграции с инструментами
|
||||
Conditions []metav1.Condition `json:"conditions,omitempty"`
|
||||
|
||||
// LastBuiltAt — время последней успешной сборки образа
|
||||
LastBuiltAt *metav1.Time `json:"lastBuiltAt,omitempty"`
|
||||
}
|
||||
|
||||
//+kubebuilder:object:root=true
|
||||
//+kubebuilder:subresource:status
|
||||
//+kubebuilder:printcolumn:name="Runtime",type=string,JSONPath=`.spec.runtime`
|
||||
//+kubebuilder:printcolumn:name="Phase",type=string,JSONPath=`.status.phase`
|
||||
//+kubebuilder:printcolumn:name="URL",type=string,JSONPath=`.status.url`
|
||||
//+kubebuilder:printcolumn:name="Age",type=date,JSONPath=`.metadata.creationTimestamp`
|
||||
|
||||
// Service — ресурс для долгоживущего HTTP-сервиса.
|
||||
// Оператор создаёт Deployment + k8s Service + Ingress автоматически.
|
||||
// URL доступен сразу после фазы Ready, без создания sless_trigger.
|
||||
type Service struct {
|
||||
metav1.TypeMeta `json:",inline"`
|
||||
metav1.ObjectMeta `json:"metadata,omitempty"`
|
||||
|
||||
Spec ServiceSpec `json:"spec,omitempty"`
|
||||
Status ServiceStatus `json:"status,omitempty"`
|
||||
}
|
||||
|
||||
//+kubebuilder:object:root=true
|
||||
|
||||
// ServiceList contains a list of Service
|
||||
type ServiceList struct {
|
||||
metav1.TypeMeta `json:",inline"`
|
||||
metav1.ListMeta `json:"metadata,omitempty"`
|
||||
Items []Service `json:"items"`
|
||||
}
|
||||
|
||||
func init() {
|
||||
SchemeBuilder.Register(&Service{}, &ServiceList{})
|
||||
}
|
||||
@@ -21,7 +21,7 @@ limitations under the License.
|
||||
package v1alpha1
|
||||
|
||||
import (
|
||||
"k8s.io/apimachinery/pkg/apis/meta/v1"
|
||||
v1 "k8s.io/apimachinery/pkg/apis/meta/v1"
|
||||
runtime "k8s.io/apimachinery/pkg/runtime"
|
||||
)
|
||||
|
||||
@@ -57,7 +57,7 @@ func (in *FunctionJob) DeepCopyInto(out *FunctionJob) {
|
||||
*out = *in
|
||||
out.TypeMeta = in.TypeMeta
|
||||
in.ObjectMeta.DeepCopyInto(&out.ObjectMeta)
|
||||
out.Spec = in.Spec
|
||||
in.Spec.DeepCopyInto(&out.Spec)
|
||||
in.Status.DeepCopyInto(&out.Status)
|
||||
}
|
||||
|
||||
@@ -112,8 +112,16 @@ func (in *FunctionJobList) DeepCopyObject() runtime.Object {
|
||||
}
|
||||
|
||||
// DeepCopyInto is an autogenerated deepcopy function, copying the receiver, writing into out. in must be non-nil.
|
||||
// FunctionJobSpec содержит map[string]string Env — требует явного deep copy.
|
||||
func (in *FunctionJobSpec) DeepCopyInto(out *FunctionJobSpec) {
|
||||
*out = *in
|
||||
if in.Env != nil {
|
||||
in, out := &in.Env, &out.Env
|
||||
*out = make(map[string]string, len(*in))
|
||||
for key, val := range *in {
|
||||
(*out)[key] = val
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
// DeepCopy is an autogenerated deepcopy function, copying the receiver, creating a new FunctionJobSpec.
|
||||
@@ -288,6 +296,113 @@ func (in *TriggerList) DeepCopyObject() runtime.Object {
|
||||
return nil
|
||||
}
|
||||
|
||||
// DeepCopyInto is an autogenerated deepcopy function, copying the receiver, writing into out. in must be non-nil.
|
||||
func (in *Service) DeepCopyInto(out *Service) {
|
||||
*out = *in
|
||||
out.TypeMeta = in.TypeMeta
|
||||
in.ObjectMeta.DeepCopyInto(&out.ObjectMeta)
|
||||
in.Spec.DeepCopyInto(&out.Spec)
|
||||
in.Status.DeepCopyInto(&out.Status)
|
||||
}
|
||||
|
||||
// DeepCopy is an autogenerated deepcopy function, copying the receiver, creating a new Service.
|
||||
func (in *Service) DeepCopy() *Service {
|
||||
if in == nil {
|
||||
return nil
|
||||
}
|
||||
out := new(Service)
|
||||
in.DeepCopyInto(out)
|
||||
return out
|
||||
}
|
||||
|
||||
// DeepCopyObject is an autogenerated deepcopy function, copying the receiver, creating a new runtime.Object.
|
||||
func (in *Service) DeepCopyObject() runtime.Object {
|
||||
if c := in.DeepCopy(); c != nil {
|
||||
return c
|
||||
}
|
||||
return nil
|
||||
}
|
||||
|
||||
// DeepCopyInto is an autogenerated deepcopy function, copying the receiver, writing into out. in must be non-nil.
|
||||
func (in *ServiceList) DeepCopyInto(out *ServiceList) {
|
||||
*out = *in
|
||||
out.TypeMeta = in.TypeMeta
|
||||
in.ListMeta.DeepCopyInto(&out.ListMeta)
|
||||
if in.Items != nil {
|
||||
in, out := &in.Items, &out.Items
|
||||
*out = make([]Service, len(*in))
|
||||
for i := range *in {
|
||||
(*in)[i].DeepCopyInto(&(*out)[i])
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
// DeepCopy is an autogenerated deepcopy function, copying the receiver, creating a new ServiceList.
|
||||
func (in *ServiceList) DeepCopy() *ServiceList {
|
||||
if in == nil {
|
||||
return nil
|
||||
}
|
||||
out := new(ServiceList)
|
||||
in.DeepCopyInto(out)
|
||||
return out
|
||||
}
|
||||
|
||||
// DeepCopyObject is an autogenerated deepcopy function, copying the receiver, creating a new runtime.Object.
|
||||
func (in *ServiceList) DeepCopyObject() runtime.Object {
|
||||
if c := in.DeepCopy(); c != nil {
|
||||
return c
|
||||
}
|
||||
return nil
|
||||
}
|
||||
|
||||
// DeepCopyInto is an autogenerated deepcopy function, copying the receiver, writing into out. in must be non-nil.
|
||||
func (in *ServiceSpec) DeepCopyInto(out *ServiceSpec) {
|
||||
*out = *in
|
||||
if in.Env != nil {
|
||||
in, out := &in.Env, &out.Env
|
||||
*out = make(map[string]string, len(*in))
|
||||
for key, val := range *in {
|
||||
(*out)[key] = val
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
// DeepCopy is an autogenerated deepcopy function, copying the receiver, creating a new ServiceSpec.
|
||||
func (in *ServiceSpec) DeepCopy() *ServiceSpec {
|
||||
if in == nil {
|
||||
return nil
|
||||
}
|
||||
out := new(ServiceSpec)
|
||||
in.DeepCopyInto(out)
|
||||
return out
|
||||
}
|
||||
|
||||
// DeepCopyInto is an autogenerated deepcopy function, copying the receiver, writing into out. in must be non-nil.
|
||||
func (in *ServiceStatus) DeepCopyInto(out *ServiceStatus) {
|
||||
*out = *in
|
||||
if in.Conditions != nil {
|
||||
in, out := &in.Conditions, &out.Conditions
|
||||
*out = make([]v1.Condition, len(*in))
|
||||
for i := range *in {
|
||||
(*in)[i].DeepCopyInto(&(*out)[i])
|
||||
}
|
||||
}
|
||||
if in.LastBuiltAt != nil {
|
||||
in, out := &in.LastBuiltAt, &out.LastBuiltAt
|
||||
*out = (*in).DeepCopy()
|
||||
}
|
||||
}
|
||||
|
||||
// DeepCopy is an autogenerated deepcopy function, copying the receiver, creating a new ServiceStatus.
|
||||
func (in *ServiceStatus) DeepCopy() *ServiceStatus {
|
||||
if in == nil {
|
||||
return nil
|
||||
}
|
||||
out := new(ServiceStatus)
|
||||
in.DeepCopyInto(out)
|
||||
return out
|
||||
}
|
||||
|
||||
// DeepCopyInto is an autogenerated deepcopy function, copying the receiver, writing into out. in must be non-nil.
|
||||
func (in *TriggerSpec) DeepCopyInto(out *TriggerSpec) {
|
||||
*out = *in
|
||||
|
||||
@@ -15,8 +15,8 @@ spec:
|
||||
scope: Namespaced
|
||||
versions:
|
||||
- additionalPrinterColumns:
|
||||
- jsonPath: .spec.functionRef
|
||||
name: Function
|
||||
- jsonPath: .spec.runtime
|
||||
name: Runtime
|
||||
type: string
|
||||
- jsonPath: .status.phase
|
||||
name: Phase
|
||||
@@ -50,8 +50,19 @@ spec:
|
||||
metadata:
|
||||
type: object
|
||||
spec:
|
||||
description: FunctionJobSpec — параметры одноразового запуска функции.
|
||||
description: |-
|
||||
FunctionJobSpec — параметры одноразового запуска функции.
|
||||
Самодостаточен: содержит всё для сборки образа и запуска Job.
|
||||
Отдельный Function CRD больше не требуется.
|
||||
properties:
|
||||
entrypoint:
|
||||
description: 'Entrypoint — точка входа в код функции (например: handler.handle)'
|
||||
type: string
|
||||
env:
|
||||
additionalProperties:
|
||||
type: string
|
||||
description: Env — переменные окружения, передаются в контейнер функции
|
||||
type: object
|
||||
eventJson:
|
||||
default: '{}'
|
||||
description: |-
|
||||
@@ -59,9 +70,11 @@ spec:
|
||||
Если не задан — передаётся пустой объект {}.
|
||||
Пример: {"action": "migrate", "version": "002"}
|
||||
type: string
|
||||
functionRef:
|
||||
description: FunctionRef — имя Function ресурса в том же namespace
|
||||
type: string
|
||||
memoryMB:
|
||||
default: 128
|
||||
description: 'MemoryMB — лимит памяти в мегабайтах (default: 128)'
|
||||
format: int32
|
||||
type: integer
|
||||
runId:
|
||||
default: 0
|
||||
description: |-
|
||||
@@ -71,9 +84,30 @@ spec:
|
||||
При RunID=0 FunctionJob создаётся в кластере, но k8s Job не запускается.
|
||||
format: int64
|
||||
type: integer
|
||||
runtime:
|
||||
description: Runtime — язык и версия выполнения (go1.23, python3.11,
|
||||
nodejs20)
|
||||
enum:
|
||||
- go1.23
|
||||
- python3.11
|
||||
- nodejs20
|
||||
type: string
|
||||
s3Bucket:
|
||||
description: S3Bucket — бакет S3 где хранится tar.gz контекст сборки
|
||||
type: string
|
||||
s3Key:
|
||||
description: S3Key — ключ объекта в S3 (путь до tar.gz контекста)
|
||||
type: string
|
||||
timeoutSec:
|
||||
default: 30
|
||||
description: 'TimeoutSec — максимальное время выполнения в секундах
|
||||
(default: 30)'
|
||||
format: int32
|
||||
type: integer
|
||||
required:
|
||||
- functionRef
|
||||
- entrypoint
|
||||
- runId
|
||||
- runtime
|
||||
type: object
|
||||
status:
|
||||
description: FunctionJobStatus — наблюдаемое состояние (заполняет контроллер).
|
||||
@@ -82,6 +116,11 @@ spec:
|
||||
description: CompletionTime — время завершения
|
||||
format: date-time
|
||||
type: string
|
||||
imageRef:
|
||||
description: |-
|
||||
ImageRef — полный путь к собранному Docker образу в registry
|
||||
Заполняется после успешной сборки (фаза Building → Running).
|
||||
type: string
|
||||
jobName:
|
||||
description: JobName — имя созданного k8s Job
|
||||
type: string
|
||||
@@ -89,7 +128,8 @@ spec:
|
||||
description: Message — результат выполнения или сообщение об ошибке
|
||||
type: string
|
||||
phase:
|
||||
description: 'Phase — текущая фаза: Pending, Running, Succeeded, Failed'
|
||||
description: 'Phase — текущая фаза: Pending, Building, Running, Succeeded,
|
||||
Failed'
|
||||
type: string
|
||||
startTime:
|
||||
description: StartTime — время запуска k8s Job
|
||||
|
||||
@@ -0,0 +1,199 @@
|
||||
---
|
||||
apiVersion: apiextensions.k8s.io/v1
|
||||
kind: CustomResourceDefinition
|
||||
metadata:
|
||||
annotations:
|
||||
controller-gen.kubebuilder.io/version: v0.14.0
|
||||
name: services.sless.kube5s.ru
|
||||
spec:
|
||||
group: sless.kube5s.ru
|
||||
names:
|
||||
kind: Service
|
||||
listKind: ServiceList
|
||||
plural: services
|
||||
singular: service
|
||||
scope: Namespaced
|
||||
versions:
|
||||
- additionalPrinterColumns:
|
||||
- jsonPath: .spec.runtime
|
||||
name: Runtime
|
||||
type: string
|
||||
- jsonPath: .status.phase
|
||||
name: Phase
|
||||
type: string
|
||||
- jsonPath: .status.url
|
||||
name: URL
|
||||
type: string
|
||||
- jsonPath: .metadata.creationTimestamp
|
||||
name: Age
|
||||
type: date
|
||||
name: v1alpha1
|
||||
schema:
|
||||
openAPIV3Schema:
|
||||
description: |-
|
||||
Service — ресурс для долгоживущего HTTP-сервиса.
|
||||
Оператор создаёт Deployment + k8s Service + Ingress автоматически.
|
||||
URL доступен сразу после фазы Ready, без создания sless_trigger.
|
||||
properties:
|
||||
apiVersion:
|
||||
description: |-
|
||||
APIVersion defines the versioned schema of this representation of an object.
|
||||
Servers should convert recognized schemas to the latest internal value, and
|
||||
may reject unrecognized values.
|
||||
More info: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#resources
|
||||
type: string
|
||||
kind:
|
||||
description: |-
|
||||
Kind is a string value representing the REST resource this object represents.
|
||||
Servers may infer this from the endpoint the client submits requests to.
|
||||
Cannot be updated.
|
||||
In CamelCase.
|
||||
More info: https://git.k8s.io/community/contributors/devel/sig-architecture/api-conventions.md#types-kinds
|
||||
type: string
|
||||
metadata:
|
||||
type: object
|
||||
spec:
|
||||
description: |-
|
||||
ServiceSpec — желаемое состояние сервиса.
|
||||
Поля идентичны FunctionSpec, но нет семантики "одноразового вызова".
|
||||
properties:
|
||||
entrypoint:
|
||||
description: 'Entrypoint — точка входа в код сервиса (например: handler.handle)'
|
||||
type: string
|
||||
env:
|
||||
additionalProperties:
|
||||
type: string
|
||||
description: Env — переменные окружения, передаются в контейнер сервиса
|
||||
type: object
|
||||
memoryMB:
|
||||
default: 128
|
||||
description: 'MemoryMB — лимит памяти в мегабайтах (default: 128)'
|
||||
format: int32
|
||||
type: integer
|
||||
runtime:
|
||||
description: Runtime — язык и версия выполнения (go1.23, python3.11,
|
||||
nodejs20)
|
||||
enum:
|
||||
- go1.23
|
||||
- python3.11
|
||||
- nodejs20
|
||||
type: string
|
||||
s3Bucket:
|
||||
description: S3Bucket — бакет S3 где хранится zip архив с кодом
|
||||
type: string
|
||||
s3Key:
|
||||
description: S3Key — ключ объекта в S3 (путь до zip архива)
|
||||
type: string
|
||||
timeoutSec:
|
||||
default: 30
|
||||
description: |-
|
||||
TimeoutSec — таймаут HTTP-прокси в секундах (default: 30).
|
||||
Ограничивает время ожидания ответа от пода в invoke.go.
|
||||
Для длительных вызовов (batch, pgstorm) увеличить до нужного значения.
|
||||
format: int32
|
||||
type: integer
|
||||
required:
|
||||
- entrypoint
|
||||
- runtime
|
||||
- s3Bucket
|
||||
- s3Key
|
||||
type: object
|
||||
status:
|
||||
description: ServiceStatus — наблюдаемое состояние сервиса (заполняет
|
||||
контроллер).
|
||||
properties:
|
||||
conditions:
|
||||
description: Conditions — стандартные k8s conditions для интеграции
|
||||
с инструментами
|
||||
items:
|
||||
description: "Condition contains details for one aspect of the current
|
||||
state of this API Resource.\n---\nThis struct is intended for
|
||||
direct use as an array at the field path .status.conditions. For
|
||||
example,\n\n\n\ttype FooStatus struct{\n\t // Represents the
|
||||
observations of a foo's current state.\n\t // Known .status.conditions.type
|
||||
are: \"Available\", \"Progressing\", and \"Degraded\"\n\t //
|
||||
+patchMergeKey=type\n\t // +patchStrategy=merge\n\t // +listType=map\n\t
|
||||
\ // +listMapKey=type\n\t Conditions []metav1.Condition `json:\"conditions,omitempty\"
|
||||
patchStrategy:\"merge\" patchMergeKey:\"type\" protobuf:\"bytes,1,rep,name=conditions\"`\n\n\n\t
|
||||
\ // other fields\n\t}"
|
||||
properties:
|
||||
lastTransitionTime:
|
||||
description: |-
|
||||
lastTransitionTime is the last time the condition transitioned from one status to another.
|
||||
This should be when the underlying condition changed. If that is not known, then using the time when the API field changed is acceptable.
|
||||
format: date-time
|
||||
type: string
|
||||
message:
|
||||
description: |-
|
||||
message is a human readable message indicating details about the transition.
|
||||
This may be an empty string.
|
||||
maxLength: 32768
|
||||
type: string
|
||||
observedGeneration:
|
||||
description: |-
|
||||
observedGeneration represents the .metadata.generation that the condition was set based upon.
|
||||
For instance, if .metadata.generation is currently 12, but the .status.conditions[x].observedGeneration is 9, the condition is out of date
|
||||
with respect to the current state of the instance.
|
||||
format: int64
|
||||
minimum: 0
|
||||
type: integer
|
||||
reason:
|
||||
description: |-
|
||||
reason contains a programmatic identifier indicating the reason for the condition's last transition.
|
||||
Producers of specific condition types may define expected values and meanings for this field,
|
||||
and whether the values are considered a guaranteed API.
|
||||
The value should be a CamelCase string.
|
||||
This field may not be empty.
|
||||
maxLength: 1024
|
||||
minLength: 1
|
||||
pattern: ^[A-Za-z]([A-Za-z0-9_,:]*[A-Za-z0-9_])?$
|
||||
type: string
|
||||
status:
|
||||
description: status of the condition, one of True, False, Unknown.
|
||||
enum:
|
||||
- "True"
|
||||
- "False"
|
||||
- Unknown
|
||||
type: string
|
||||
type:
|
||||
description: |-
|
||||
type of condition in CamelCase or in foo.example.com/CamelCase.
|
||||
---
|
||||
Many .condition.type values are consistent across resources like Available, but because arbitrary conditions can be
|
||||
useful (see .node.status.conditions), the ability to deconflict is important.
|
||||
The regex it matches is (dns1123SubdomainFmt/)?(qualifiedNameFmt)
|
||||
maxLength: 316
|
||||
pattern: ^([a-z0-9]([-a-z0-9]*[a-z0-9])?(\.[a-z0-9]([-a-z0-9]*[a-z0-9])?)*/)?(([A-Za-z0-9][-A-Za-z0-9_.]*)?[A-Za-z0-9])$
|
||||
type: string
|
||||
required:
|
||||
- lastTransitionTime
|
||||
- message
|
||||
- reason
|
||||
- status
|
||||
- type
|
||||
type: object
|
||||
type: array
|
||||
imageRef:
|
||||
description: ImageRef — полный путь к собранному Docker образу в registry
|
||||
type: string
|
||||
lastBuiltAt:
|
||||
description: LastBuiltAt — время последней успешной сборки образа
|
||||
format: date-time
|
||||
type: string
|
||||
message:
|
||||
description: Message — человекочитаемое сообщение об ошибке или статусе
|
||||
type: string
|
||||
phase:
|
||||
description: 'Phase — текущая фаза: Pending, Building, Ready, Failed'
|
||||
type: string
|
||||
url:
|
||||
description: |-
|
||||
URL — публичный URL сервиса, заполняется оператором после создания Ingress.
|
||||
Формат: {ExternalURL}/fn/{namespace}/{name}
|
||||
type: string
|
||||
type: object
|
||||
type: object
|
||||
served: true
|
||||
storage: true
|
||||
subresources:
|
||||
status: {}
|
||||
@@ -27,6 +27,9 @@ spec:
|
||||
- jsonPath: .status.url
|
||||
name: URL
|
||||
type: string
|
||||
- jsonPath: .spec.queue
|
||||
name: Queue
|
||||
type: string
|
||||
- jsonPath: .metadata.creationTimestamp
|
||||
name: Age
|
||||
type: date
|
||||
@@ -72,15 +75,21 @@ spec:
|
||||
Актуально для cron: запускаем pod заранее чтобы избежать cold start.
|
||||
format: int32
|
||||
type: integer
|
||||
queue:
|
||||
description: |-
|
||||
Queue — имя AMQP очереди в RabbitMQ (только для type=event).
|
||||
event-dispatcher подпишется на эту очередь и вызовет функцию при каждом сообщении.
|
||||
type: string
|
||||
schedule:
|
||||
description: 'Schedule — расписание в формате cron (только для type=cron,
|
||||
например: "0 2 * * *")'
|
||||
type: string
|
||||
type:
|
||||
description: 'Type — тип триггера: http или cron'
|
||||
description: 'Type — тип триггера: http, cron или event'
|
||||
enum:
|
||||
- http
|
||||
- cron
|
||||
- event
|
||||
type: string
|
||||
required:
|
||||
- enabled
|
||||
|
||||
@@ -1,8 +1,11 @@
|
||||
// Изменено: 2026-03-11
|
||||
// FunctionReconciler — основной контроллер оператора.
|
||||
// Следит за CRD Function и управляет lifecycle функции:
|
||||
// Pending → Building (запуск kaniko Job) → Ready (образ собран, Deployment создан) / Failed
|
||||
// Reconcile вызывается k8s при любом изменении Function объекта.
|
||||
// Изменено: 2026-03-20 (function-service-split: FunctionReconciler — только build pipeline)
|
||||
// FunctionReconciler — контроллер Function CRD (sless_function = oneshot/Job).
|
||||
// Функция = код который выполняется ОДИН РАЗ через k8s Job при каждом вызове.
|
||||
// Нет Deployment, нет постоянного URL. Вызов — через FunctionJob или invoke API.
|
||||
// Reconciler отвечает только за:
|
||||
// 1. Сборку Docker-образа через kaniko (Pending → Building → Ready/Failed)
|
||||
// 2. Очистку ресурсов при удалении (kaniko Job)
|
||||
// Deployment/Service/Ingress — в ServiceReconciler (sless_service).
|
||||
|
||||
package controllers
|
||||
|
||||
@@ -11,15 +14,11 @@ import (
|
||||
"context"
|
||||
"fmt"
|
||||
"io"
|
||||
"sort"
|
||||
"strings"
|
||||
"time"
|
||||
|
||||
appsv1 "k8s.io/api/apps/v1"
|
||||
corev1 "k8s.io/api/core/v1"
|
||||
netv1 "k8s.io/api/networking/v1"
|
||||
"k8s.io/apimachinery/pkg/api/errors"
|
||||
"k8s.io/apimachinery/pkg/api/resource"
|
||||
metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
|
||||
"k8s.io/apimachinery/pkg/runtime"
|
||||
"k8s.io/client-go/kubernetes"
|
||||
@@ -97,7 +96,9 @@ func (r *FunctionReconciler) Reconcile(ctx context.Context, req ctrl.Request) (c
|
||||
case slessv1alpha1.FunctionPhaseBuilding:
|
||||
return r.checkBuild(ctx, fn)
|
||||
case slessv1alpha1.FunctionPhaseReady:
|
||||
return r.ensureDeployment(ctx, fn)
|
||||
// Function = oneshot. После успешной сборки образ готов — Deployment не создаём.
|
||||
// Вызов через FunctionJob или invoke API (Job per call).
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
return ctrl.Result{}, nil
|
||||
@@ -105,11 +106,41 @@ func (r *FunctionReconciler) Reconcile(ctx context.Context, req ctrl.Request) (c
|
||||
|
||||
const finalizerName = "sless.kube5s.ru/finalizer"
|
||||
|
||||
// startBuild запускает kaniko Job и помечает функцию как Building.
|
||||
// startBuild проверяет наличие образа в registry и либо пропускает сборку,
|
||||
// либо запускает kaniko Job. Идемпотентность: если код не менялся (тег = hash s3Key),
|
||||
// образ уже в registry → deploy без пересборки.
|
||||
// Критически важно: СНАЧАЛА сохраняем last-built-s3key аннотацию, ПОТОМ status.
|
||||
// Это предотвращает повторный запуск сборки при параллельных reconcile —
|
||||
// следующий reconcile увидит last-built-s3key == spec.S3Key и не войдёт в startBuild.
|
||||
func (r *FunctionReconciler) startBuild(ctx context.Context, fn *slessv1alpha1.Function) (ctrl.Result, error) {
|
||||
imageRef := r.Builder.ImageRef(fn.Namespace, fn.Name, fn.Spec.S3Key)
|
||||
|
||||
// Проверяем: образ с этим тегом уже существует в registry?
|
||||
// Если да — пропускаем kaniko, сразу переходим в Ready.
|
||||
// Если registry недоступен — requeue, не запускаем сборку (kaniko тоже упадёт).
|
||||
exists, err := r.Builder.ImageExists(ctx, imageRef)
|
||||
if err != nil {
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, fmt.Errorf("check image exists: %w", err)
|
||||
}
|
||||
if exists {
|
||||
logger := log.FromContext(ctx)
|
||||
logger.Info("image already exists in registry, skipping build", "imageRef", imageRef)
|
||||
|
||||
if fn.Annotations == nil {
|
||||
fn.Annotations = map[string]string{}
|
||||
}
|
||||
fn.Annotations["sless.kube5s.ru/last-built-s3key"] = fn.Spec.S3Key
|
||||
if err := r.Update(ctx, fn); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update annotations (cache hit): %w", err)
|
||||
}
|
||||
|
||||
fn.Status.Phase = slessv1alpha1.FunctionPhaseReady
|
||||
fn.Status.ImageRef = imageRef
|
||||
fn.Status.Message = "Image restored from registry cache"
|
||||
if err := r.Status().Update(ctx, fn); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update status (cache hit): %w", err)
|
||||
}
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
jobName, err := r.Builder.Build(ctx, fn.Namespace, fn.Name, fn.Spec.S3Key)
|
||||
if err != nil {
|
||||
return r.setFailed(ctx, fn, fmt.Sprintf("failed to start build: %v", err))
|
||||
@@ -184,180 +215,14 @@ func (r *FunctionReconciler) checkBuild(ctx context.Context, fn *slessv1alpha1.F
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
}
|
||||
|
||||
// ensureDeployment создаёт или обновляет Deployment для HTTP функции.
|
||||
// Deployment запускается в отдельном namespace sless-fn-{namespace}.
|
||||
func (r *FunctionReconciler) ensureDeployment(ctx context.Context, fn *slessv1alpha1.Function) (ctrl.Result, error) {
|
||||
deployNS := "sless-fn-" + fn.Namespace
|
||||
// Создаём namespace для функций если не существует
|
||||
ns := &corev1.Namespace{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: deployNS}, ns); err != nil {
|
||||
if errors.IsNotFound(err) {
|
||||
ns = &corev1.Namespace{ObjectMeta: metav1.ObjectMeta{Name: deployNS}}
|
||||
if err := r.Create(ctx, ns); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("create function namespace: %w", err)
|
||||
}
|
||||
// Создаём Harbor-проект для namespace сразу при создании k8s NS (best-effort).
|
||||
// Если не удалось — EnsureProject повторит вызов внутри Build().
|
||||
if r.HarborClient != nil {
|
||||
if err := r.HarborClient.EnsureProject(ctx, fn.Namespace); err != nil {
|
||||
log.FromContext(ctx).Error(err, "harbor ensure project on ns create", "project", fn.Namespace)
|
||||
}
|
||||
}
|
||||
} else {
|
||||
return ctrl.Result{}, fmt.Errorf("get function namespace: %w", err)
|
||||
}
|
||||
}
|
||||
|
||||
// Обеспечиваем наличие registry pull-секрета в namespace функций.
|
||||
// Без него kubelet не сможет pull-нуть private образ из Harbor.
|
||||
if r.RegistrySecret != "" && r.OperatorNamespace != "" {
|
||||
if err := r.ensureRegistrySecret(ctx, deployNS); err != nil {
|
||||
// Не фатальная ошибка — логируем, но продолжаем
|
||||
log.FromContext(ctx).Error(err, "failed to ensure registry secret", "ns", deployNS)
|
||||
}
|
||||
}
|
||||
|
||||
desired := r.buildDeployment(fn, deployNS)
|
||||
existing := &appsv1.Deployment{}
|
||||
err := r.Get(ctx, client.ObjectKey{Name: fn.Name, Namespace: deployNS}, existing)
|
||||
if errors.IsNotFound(err) {
|
||||
if err := r.Create(ctx, desired); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("create deployment: %w", err)
|
||||
}
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
if err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("get deployment: %w", err)
|
||||
}
|
||||
|
||||
// Обновляем образ, env и imagePullSecrets при пересборке или изменении конфига.
|
||||
// Тег образа уникален per build (sha256 от s3Key) → imagePullPolicy: IfNotPresent
|
||||
// корректно подтягивает новый образ без дополнительных хаков.
|
||||
// Env обновляем целиком — иначе изменение entrypoint/env_vars не применяется.
|
||||
existing.Spec.Template.Spec.Containers[0].Image = fn.Status.ImageRef
|
||||
existing.Spec.Template.Spec.Containers[0].Env = desired.Spec.Template.Spec.Containers[0].Env
|
||||
existing.Spec.Template.Spec.ImagePullSecrets = desired.Spec.Template.Spec.ImagePullSecrets
|
||||
if err := r.Update(ctx, existing); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update deployment: %w", err)
|
||||
}
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
// Изменено: 2026-03-11// buildDeployment формирует Deployment манифест для функции.
|
||||
func (r *FunctionReconciler) buildDeployment(fn *slessv1alpha1.Function, namespace string) *appsv1.Deployment {
|
||||
replicas := int32(1)
|
||||
envVars := []corev1.EnvVar{
|
||||
// SLESS_ENTRYPOINT сообщает server.py/server.js какой файл и функцию загружать.
|
||||
// Формат: "module-name.funcName" (например: handler-http.handle)
|
||||
{Name: "SLESS_ENTRYPOINT", Value: fn.Spec.Entrypoint},
|
||||
}
|
||||
// Сортируем ключи env vars для стабильного порядка в Pod spec.
|
||||
// map range в Go — недетерминирован: разный порядок при каждом вызове.
|
||||
// Нестабильный порядок → k8s видит изменение контейнера → лишние rollout'ы.
|
||||
keys := make([]string, 0, len(fn.Spec.Env))
|
||||
for k := range fn.Spec.Env {
|
||||
keys = append(keys, k)
|
||||
}
|
||||
sort.Strings(keys)
|
||||
for _, k := range keys {
|
||||
envVars = append(envVars, corev1.EnvVar{Name: k, Value: fn.Spec.Env[k]})
|
||||
}
|
||||
|
||||
return &appsv1.Deployment{
|
||||
ObjectMeta: metav1.ObjectMeta{
|
||||
Name: fn.Name,
|
||||
Namespace: namespace,
|
||||
Labels: map[string]string{"app": fn.Name, "managed-by": "sless"},
|
||||
},
|
||||
Spec: appsv1.DeploymentSpec{
|
||||
Replicas: &replicas,
|
||||
Selector: &metav1.LabelSelector{MatchLabels: map[string]string{"app": fn.Name}},
|
||||
Template: corev1.PodTemplateSpec{
|
||||
ObjectMeta: metav1.ObjectMeta{Labels: map[string]string{"app": fn.Name}},
|
||||
Spec: corev1.PodSpec{
|
||||
Containers: []corev1.Container{
|
||||
{
|
||||
Name: fn.Name,
|
||||
Image: fn.Status.ImageRef,
|
||||
Env: envVars,
|
||||
Resources: corev1.ResourceRequirements{
|
||||
Limits: corev1.ResourceList{
|
||||
corev1.ResourceMemory: resource.MustParse(fmt.Sprintf("%dMi", fn.Spec.MemoryMB)),
|
||||
},
|
||||
},
|
||||
},
|
||||
},
|
||||
ImagePullSecrets: func() []corev1.LocalObjectReference {
|
||||
if r.RegistrySecret != "" {
|
||||
return []corev1.LocalObjectReference{{Name: r.RegistrySecret}}
|
||||
}
|
||||
return nil
|
||||
}(),
|
||||
},
|
||||
},
|
||||
},
|
||||
}
|
||||
}
|
||||
|
||||
// ensureRegistrySecret копирует pull-секрет из namespace оператора в namespace функций.
|
||||
// Вызывается при каждом reconcile — если секрет уже есть, ничего не делает.
|
||||
func (r *FunctionReconciler) ensureRegistrySecret(ctx context.Context, targetNS string) error {
|
||||
// Проверяем что секрет уже есть в целевом namespace
|
||||
existing := &corev1.Secret{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: r.RegistrySecret, Namespace: targetNS}, existing); err == nil {
|
||||
return nil // уже есть
|
||||
} else if !errors.IsNotFound(err) {
|
||||
return fmt.Errorf("check secret: %w", err)
|
||||
}
|
||||
|
||||
// Копируем из namespace оператора
|
||||
src := &corev1.Secret{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: r.RegistrySecret, Namespace: r.OperatorNamespace}, src); err != nil {
|
||||
return fmt.Errorf("get source secret from %s: %w", r.OperatorNamespace, err)
|
||||
}
|
||||
|
||||
copy := &corev1.Secret{
|
||||
ObjectMeta: metav1.ObjectMeta{
|
||||
Name: r.RegistrySecret,
|
||||
Namespace: targetNS,
|
||||
},
|
||||
Type: src.Type,
|
||||
Data: src.Data,
|
||||
}
|
||||
if err := r.Create(ctx, copy); err != nil {
|
||||
if !errors.IsAlreadyExists(err) {
|
||||
return fmt.Errorf("create secret in %s: %w", targetNS, err)
|
||||
}
|
||||
}
|
||||
return nil
|
||||
}
|
||||
|
||||
// handleDeletion обрабатывает удаление Function: удаляет Deployment, Service, Ingress и убирает finalizer.
|
||||
// ВАЖНО: Namespace sless-fn-{userNS} НЕ удаляется — он принадлежит пользователю на всё время его существования.
|
||||
// handleDeletion обрабатывает удаление Function: убивает kaniko Job и убирает finalizer.
|
||||
// Deployment/Service/Ingress Function не создаёт — они принадлежат Service CRD.
|
||||
func (r *FunctionReconciler) handleDeletion(ctx context.Context, fn *slessv1alpha1.Function) (ctrl.Result, error) {
|
||||
deployNS := "sless-fn-" + fn.Namespace
|
||||
dep := &appsv1.Deployment{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: fn.Name, Namespace: deployNS}, dep); err == nil {
|
||||
_ = r.Delete(ctx, dep)
|
||||
}
|
||||
|
||||
// Если функция удалена в процессе сборки — убиваем kaniko Job.
|
||||
// Без этого Job продолжит работу, займёт CPU/память и запушит образ которым никто не воспользуется.
|
||||
// Убиваем kaniko Job если сборка шла в момент удаления
|
||||
if jobName := fn.Annotations["sless.kube5s.ru/build-job"]; jobName != "" {
|
||||
_ = r.Builder.Cleanup(ctx, jobName)
|
||||
}
|
||||
|
||||
// Удаляем Service и Ingress — созданы HTTP триггером, но именованы по функции.
|
||||
// Если function_controller не удалит их, Ingress остаётся после destroy → 502.
|
||||
svc := &corev1.Service{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: fn.Name, Namespace: deployNS}, svc); err == nil {
|
||||
_ = r.Delete(ctx, svc)
|
||||
}
|
||||
ing := &netv1.Ingress{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: fn.Name, Namespace: deployNS}, ing); err == nil {
|
||||
_ = r.Delete(ctx, ing)
|
||||
}
|
||||
|
||||
fn.Finalizers = removeString(fn.Finalizers, finalizerName)
|
||||
if err := r.Update(ctx, fn); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("remove finalizer: %w", err)
|
||||
|
||||
@@ -1,8 +1,8 @@
|
||||
// Изменено: 2026-03-17 20:00 (bugfix: job-name label удалён в k8s 1.27+, split-brain cached client)
|
||||
// Изменено: 2026-03-20 (merge sless_function+sless_job: FunctionJobReconciler самодостаточен)
|
||||
// FunctionJobReconciler — контроллер одноразовых запусков функций.
|
||||
// При создании FunctionJob:
|
||||
// 1. Ждёт пока Function станет Ready
|
||||
// 2. Создаёт k8s Job который запускает образ функции с CMD runner
|
||||
// При создании FunctionJob с RunID>0:
|
||||
// 1. Запускает kaniko сборку образа (фаза Building) — больше не зависит от Function CRD
|
||||
// 2. После сборки создаёт k8s Job который запускает образ функции с CMD runner
|
||||
// 3. Следит за завершением Job → обновляет статус (Succeeded/Failed)
|
||||
//
|
||||
// Почему отдельный ресурс (не Trigger type=job):
|
||||
@@ -31,14 +31,17 @@ import (
|
||||
"sigs.k8s.io/controller-runtime/pkg/log"
|
||||
|
||||
slessv1alpha1 "gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/api/v1alpha1"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/builder"
|
||||
)
|
||||
|
||||
// FunctionJobReconciler reconciles a FunctionJob object
|
||||
type FunctionJobReconciler struct {
|
||||
client.Client
|
||||
Scheme *runtime.Scheme
|
||||
RegistrySecret string // имя k8s Secret с docker credentials (для imagePullSecrets)
|
||||
KubeClient kubernetes.Interface // typed client для чтения логов подов (logs API недоступен через controller-runtime client)
|
||||
Scheme *runtime.Scheme
|
||||
RegistrySecret string // имя k8s Secret с docker credentials (для imagePullSecrets)
|
||||
KubeClient kubernetes.Interface // typed client для чтения логов подов (logs API недоступен через controller-runtime client)
|
||||
Builder *builder.Builder // kaniko builder — собирает образ функции
|
||||
OperatorNamespace string // namespace оператора — где запускаются kaniko job'ы (обычно "sless")
|
||||
}
|
||||
|
||||
//+kubebuilder:rbac:groups=sless.kube5s.ru,resources=functionjobs,verbs=get;list;watch;create;update;patch;delete
|
||||
@@ -48,8 +51,6 @@ type FunctionJobReconciler struct {
|
||||
|
||||
// Reconcile — основной цикл контроллера.
|
||||
func (r *FunctionJobReconciler) Reconcile(ctx context.Context, req ctrl.Request) (ctrl.Result, error) {
|
||||
logger := log.FromContext(ctx)
|
||||
|
||||
fj := &slessv1alpha1.FunctionJob{}
|
||||
if err := r.Get(ctx, req.NamespacedName, fj); err != nil {
|
||||
if errors.IsNotFound(err) {
|
||||
@@ -76,29 +77,28 @@ func (r *FunctionJobReconciler) Reconcile(ctx context.Context, req ctrl.Request)
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
// Проверяем что Function существует и готова
|
||||
fn := &slessv1alpha1.Function{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: fj.Spec.FunctionRef, Namespace: fj.Namespace}, fn); err != nil {
|
||||
if errors.IsNotFound(err) {
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhasePending
|
||||
fj.Status.Message = "function not found: " + fj.Spec.FunctionRef
|
||||
_ = r.Status().Update(ctx, fj)
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
return ctrl.Result{}, fmt.Errorf("get function: %w", err)
|
||||
}
|
||||
if fn.Status.Phase != slessv1alpha1.FunctionPhaseReady {
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhasePending
|
||||
fj.Status.Message = "waiting for function Ready (current: " + string(fn.Status.Phase) + ")"
|
||||
_ = r.Status().Update(ctx, fj)
|
||||
// RequeueAfter: опрашиваем каждые 15с пока Function не станет Ready.
|
||||
return ctrl.Result{RequeueAfter: 15 * time.Second}, nil
|
||||
// Фаза Building — ждём завершения kaniko Job
|
||||
if fj.Status.Phase == slessv1alpha1.FunctionJobPhaseBuilding {
|
||||
return r.checkJobBuild(ctx, fj)
|
||||
}
|
||||
|
||||
// Нет ImageRef — нужно собрать образ сначала.
|
||||
// Если аннотация build-job уже есть но phase не Building (рестарт контроллера),
|
||||
// восстанавливаем фазу Building.
|
||||
if fj.Status.ImageRef == "" {
|
||||
if fj.Annotations["sless.kube5s.ru/build-job"] != "" {
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhaseBuilding
|
||||
fj.Status.Message = "resuming build: " + fj.Annotations["sless.kube5s.ru/build-job"]
|
||||
_ = r.Status().Update(ctx, fj)
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
}
|
||||
return r.startJobBuild(ctx, fj)
|
||||
}
|
||||
|
||||
// Образ собран — создаём/синхронизируем k8s Job
|
||||
deployNS := "sless-fn-" + fj.Namespace
|
||||
jobName := fmt.Sprintf("job-%s-%s", fj.Name, fj.CreationTimestamp.Format("20060102150405"))
|
||||
|
||||
// Если Job уже создан — проверяем его статус
|
||||
existingJob := &batchv1.Job{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: jobName, Namespace: deployNS}, existingJob); err == nil {
|
||||
return r.syncJobStatus(ctx, fj, existingJob)
|
||||
@@ -106,14 +106,141 @@ func (r *FunctionJobReconciler) Reconcile(ctx context.Context, req ctrl.Request)
|
||||
return ctrl.Result{}, fmt.Errorf("get job: %w", err)
|
||||
}
|
||||
|
||||
// Создаём k8s Job
|
||||
// Используем образ функции напрямую, переопределяем CMD чтобы запустить runner
|
||||
// вместо server.py/server.js — runner выполняет handle(event) один раз и выходит
|
||||
return r.createRunJob(ctx, fj, deployNS, jobName)
|
||||
}
|
||||
|
||||
// startJobBuild проверяет наличие образа в registry и либо пропускает сборку,
|
||||
// либо запускает kaniko Job. Идемпотентность по hash s3Key аналогична service/function.
|
||||
func (r *FunctionJobReconciler) startJobBuild(ctx context.Context, fj *slessv1alpha1.FunctionJob) (ctrl.Result, error) {
|
||||
logger := log.FromContext(ctx)
|
||||
|
||||
// S3Key пустой — код ещё не загружен (provider делает upload после создания CRD).
|
||||
// Ждём: через 5 секунд provider успеет выполнить UploadJobCode → S3Key заполнится.
|
||||
if fj.Spec.S3Key == "" {
|
||||
logger.Info("s3key empty, waiting for code upload", "job", fj.Name)
|
||||
return ctrl.Result{RequeueAfter: 5 * time.Second}, nil
|
||||
}
|
||||
|
||||
imageRef := r.Builder.ImageRef(r.OperatorNamespace, fj.Name, fj.Spec.S3Key)
|
||||
|
||||
// Проверяем: образ с этим тегом уже существует в registry?
|
||||
// Если registry недоступен — requeue, не запускаем сборку.
|
||||
exists, err := r.Builder.ImageExists(ctx, imageRef)
|
||||
if err != nil {
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, fmt.Errorf("check image exists: %w", err)
|
||||
}
|
||||
if exists {
|
||||
logger.Info("image already exists in registry, skipping build", "imageRef", imageRef)
|
||||
|
||||
if fj.Annotations == nil {
|
||||
fj.Annotations = map[string]string{}
|
||||
}
|
||||
if err := r.Update(ctx, fj); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update annotations (cache hit): %w", err)
|
||||
}
|
||||
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhaseBuilding // перейдёт в run сразу
|
||||
fj.Status.ImageRef = imageRef
|
||||
fj.Status.Message = "Image restored from registry cache"
|
||||
if err := r.Status().Update(ctx, fj); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update status (cache hit): %w", err)
|
||||
}
|
||||
return ctrl.Result{Requeue: true}, nil
|
||||
}
|
||||
|
||||
buildJobName, err := r.Builder.Build(ctx, r.OperatorNamespace, fj.Name, fj.Spec.S3Key)
|
||||
if err != nil {
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhaseFailed
|
||||
fj.Status.Message = "failed to start build: " + err.Error()
|
||||
_ = r.Status().Update(ctx, fj)
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
// Аннотация build-job guard против повторного запуска при параллельных reconcile.
|
||||
// Как только аннотация выставлена, следующий reconcile войдёт в checkJobBuild.
|
||||
if fj.Annotations == nil {
|
||||
fj.Annotations = map[string]string{}
|
||||
}
|
||||
fj.Annotations["sless.kube5s.ru/build-job"] = buildJobName
|
||||
if err := r.Update(ctx, fj); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update build annotation: %w", err)
|
||||
}
|
||||
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhaseBuilding
|
||||
fj.Status.Message = "building image: " + buildJobName
|
||||
if err := r.Status().Update(ctx, fj); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update status to building: %w", err)
|
||||
}
|
||||
|
||||
logger.Info("started kaniko build for functionjob", "build-job", buildJobName, "functionjob", fj.Name)
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
}
|
||||
|
||||
// checkJobBuild опрашивает статус kaniko Job.
|
||||
// При успехе: сохраняет ImageRef в status, очищает Build Job, requeue → createRunJob.
|
||||
// При ошибке: переводит FunctionJob в Failed с логами kaniko.
|
||||
func (r *FunctionJobReconciler) checkJobBuild(ctx context.Context, fj *slessv1alpha1.FunctionJob) (ctrl.Result, error) {
|
||||
logger := log.FromContext(ctx)
|
||||
buildJobName := fj.Annotations["sless.kube5s.ru/build-job"]
|
||||
if buildJobName == "" {
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhasePending
|
||||
_ = r.Status().Update(ctx, fj)
|
||||
return ctrl.Result{Requeue: true}, nil
|
||||
}
|
||||
|
||||
status, err := r.Builder.JobStatus(ctx, buildJobName)
|
||||
if err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("check build job: %w", err)
|
||||
}
|
||||
|
||||
switch status {
|
||||
case "running":
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
|
||||
case "succeeded":
|
||||
// Builder вычисляет imageRef детерминировано по namespace+name+s3Key
|
||||
imageRef := r.Builder.ImageRef(r.OperatorNamespace, fj.Name, fj.Spec.S3Key)
|
||||
fj.Status.ImageRef = imageRef
|
||||
// Сбрасываем Phase чтобы следующий reconcile пошёл в createRunJob
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhasePending
|
||||
fj.Status.Message = ""
|
||||
if err := r.Status().Update(ctx, fj); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update imageref in status: %w", err)
|
||||
}
|
||||
_ = r.Builder.Cleanup(ctx, buildJobName)
|
||||
logger.Info("build succeeded, queuing run job", "image", imageRef, "functionjob", fj.Name)
|
||||
return ctrl.Result{Requeue: true}, nil
|
||||
|
||||
case "failed":
|
||||
// Ищем поды kaniko по лейблу job-name в namespace оператора
|
||||
logs := getJobPodOutput(ctx, r.KubeClient, r.OperatorNamespace, "job-name="+buildJobName)
|
||||
msg := "build job failed"
|
||||
if logs != "" {
|
||||
msg = "build job failed:\n" + logs
|
||||
}
|
||||
fj.Status.Phase = slessv1alpha1.FunctionJobPhaseFailed
|
||||
fj.Status.Message = msg
|
||||
_ = r.Status().Update(ctx, fj)
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
}
|
||||
|
||||
// createRunJob создаёт k8s Job для выполнения функции.
|
||||
// Использует собранный образ из fj.Status.ImageRef.
|
||||
func (r *FunctionJobReconciler) createRunJob(ctx context.Context, fj *slessv1alpha1.FunctionJob, deployNS, jobName string) (ctrl.Result, error) {
|
||||
logger := log.FromContext(ctx)
|
||||
eventJSON := fj.Spec.EventJSON
|
||||
if eventJSON == "" {
|
||||
eventJSON = "{}"
|
||||
}
|
||||
|
||||
memMB := fj.Spec.MemoryMB
|
||||
if memMB <= 0 {
|
||||
memMB = 128
|
||||
}
|
||||
|
||||
// runner запускается через env var SLESS_EVENT — безопаснее чем передавать в args
|
||||
// (args видны в ps aux, env vars — нет)
|
||||
ttl := int32(600) // автоудаление Job через 10 мин после завершения
|
||||
@@ -125,7 +252,6 @@ func (r *FunctionJobReconciler) Reconcile(ctx context.Context, req ctrl.Request)
|
||||
Labels: map[string]string{
|
||||
"managed-by": "sless",
|
||||
"functionjob": fj.Name,
|
||||
"function": fn.Name,
|
||||
},
|
||||
},
|
||||
Spec: batchv1.JobSpec{
|
||||
@@ -138,31 +264,25 @@ func (r *FunctionJobReconciler) Reconcile(ctx context.Context, req ctrl.Request)
|
||||
Labels: map[string]string{
|
||||
"managed-by": "sless",
|
||||
"functionjob": fj.Name,
|
||||
"function": fn.Name,
|
||||
},
|
||||
},
|
||||
Spec: corev1.PodSpec{
|
||||
RestartPolicy: corev1.RestartPolicyNever,
|
||||
// Используем тот же образ что и Deployment функции
|
||||
// runner.py/runner.js переопределяет CMD сервера
|
||||
InitContainers: nil,
|
||||
Containers: []corev1.Container{
|
||||
{
|
||||
Name: "runner",
|
||||
Image: fn.Status.ImageRef,
|
||||
// Переопределяем точку входа: запускаем runner вместо server
|
||||
// runner читает SLESS_EVENT и вызывает handle(event) один раз
|
||||
Command: runtimeRunnerCommand(fn.Spec.Runtime),
|
||||
Name: "runner",
|
||||
Image: fj.Status.ImageRef,
|
||||
Command: runtimeRunnerCommand(fj.Spec.Runtime),
|
||||
Env: append(
|
||||
append(fnEnvVars(fn), corev1.EnvVar{
|
||||
append(fjEnvVars(fj), corev1.EnvVar{
|
||||
Name: "SLESS_EVENT",
|
||||
Value: eventJSON,
|
||||
}),
|
||||
goJobModeEnv(fn.Spec.Runtime)...,
|
||||
goJobModeEnv(fj.Spec.Runtime)...,
|
||||
),
|
||||
Resources: corev1.ResourceRequirements{
|
||||
Limits: corev1.ResourceList{
|
||||
corev1.ResourceMemory: resource.MustParse(fmt.Sprintf("%dMi", fn.Spec.MemoryMB)),
|
||||
corev1.ResourceMemory: resource.MustParse(fmt.Sprintf("%dMi", memMB)),
|
||||
},
|
||||
},
|
||||
},
|
||||
@@ -188,7 +308,7 @@ func (r *FunctionJobReconciler) Reconcile(ctx context.Context, req ctrl.Request)
|
||||
return ctrl.Result{}, fmt.Errorf("update functionjob status: %w", err)
|
||||
}
|
||||
|
||||
logger.Info("created job for functionjob", "job", jobName, "functionjob", fj.Name)
|
||||
logger.Info("created run job for functionjob", "job", jobName, "functionjob", fj.Name)
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
@@ -282,13 +402,13 @@ print(json.dumps(result))
|
||||
}
|
||||
}
|
||||
|
||||
// fnEnvVars преобразует env vars из FunctionSpec в k8s EnvVar slice.
|
||||
// Включает SLESS_ENTRYPOINT чтобы runner.py/runner.js знал какую функцию вызывать.
|
||||
func fnEnvVars(fn *slessv1alpha1.Function) []corev1.EnvVar {
|
||||
// fjEnvVars формирует k8s EnvVar из полей FunctionJobSpec.
|
||||
// SLESS_ENTRYPOINT сообщает runner'у какую функцию вызывать.
|
||||
func fjEnvVars(fj *slessv1alpha1.FunctionJob) []corev1.EnvVar {
|
||||
result := []corev1.EnvVar{
|
||||
{Name: "SLESS_ENTRYPOINT", Value: fn.Spec.Entrypoint},
|
||||
{Name: "SLESS_ENTRYPOINT", Value: fj.Spec.Entrypoint},
|
||||
}
|
||||
for k, v := range fn.Spec.Env {
|
||||
for k, v := range fj.Spec.Env {
|
||||
result = append(result, corev1.EnvVar{Name: k, Value: v})
|
||||
}
|
||||
return result
|
||||
|
||||
@@ -0,0 +1,499 @@
|
||||
// Создано: 2026-03-20
|
||||
// ServiceReconciler — контроллер для Service CRD (sless_service).
|
||||
// Service = долгоживущий HTTP-сервис с постоянным URL.
|
||||
// Lifecycle: Pending → Building (kaniko) → Ready (Deployment+k8s Service+Ingress, URL в Status) / Failed
|
||||
//
|
||||
// Отличие от Function:
|
||||
// Function = oneshot, запускается k8s Job через FunctionJob/invoke.
|
||||
// Service = HTTP-сервис, Deployment всегда запущен, URL доступен без отдельного sless_trigger.
|
||||
|
||||
package controllers
|
||||
|
||||
import (
|
||||
"bytes"
|
||||
"context"
|
||||
"fmt"
|
||||
"io"
|
||||
"sort"
|
||||
"strings"
|
||||
"time"
|
||||
|
||||
appsv1 "k8s.io/api/apps/v1"
|
||||
corev1 "k8s.io/api/core/v1"
|
||||
netv1 "k8s.io/api/networking/v1"
|
||||
"k8s.io/apimachinery/pkg/api/errors"
|
||||
"k8s.io/apimachinery/pkg/api/resource"
|
||||
metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
|
||||
"k8s.io/apimachinery/pkg/runtime"
|
||||
"k8s.io/client-go/kubernetes"
|
||||
ctrl "sigs.k8s.io/controller-runtime"
|
||||
"sigs.k8s.io/controller-runtime/pkg/client"
|
||||
"sigs.k8s.io/controller-runtime/pkg/log"
|
||||
|
||||
slessv1alpha1 "gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/api/v1alpha1"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/builder"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/harbor"
|
||||
)
|
||||
|
||||
// ServiceReconciler reconciles a Service object
|
||||
type ServiceReconciler struct {
|
||||
client.Client
|
||||
Scheme *runtime.Scheme
|
||||
Builder *builder.Builder
|
||||
KubeClient kubernetes.Interface // typed client для чтения логов build-подов
|
||||
RegistrySecret string // имя Secret с docker credentials
|
||||
OperatorNamespace string // откуда копируем RegistrySecret в sless-fn-*
|
||||
HarborClient *harbor.Client // nil — EnsureProject пропускается
|
||||
ExternalURL string // базовый URL для Status.URL: {ExternalURL}/fn/{ns}/{name}
|
||||
IngressHost string // fallback домен если ExternalURL не задан
|
||||
}
|
||||
|
||||
//+kubebuilder:rbac:groups=sless.kube5s.ru,resources=services,verbs=get;list;watch;create;update;patch;delete
|
||||
//+kubebuilder:rbac:groups=sless.kube5s.ru,resources=services/status,verbs=get;update;patch
|
||||
//+kubebuilder:rbac:groups=sless.kube5s.ru,resources=services/finalizers,verbs=update
|
||||
//+kubebuilder:rbac:groups=apps,resources=deployments,verbs=get;list;watch;create;update;patch;delete
|
||||
//+kubebuilder:rbac:groups="",resources=services,verbs=get;list;watch;create;update;patch;delete
|
||||
//+kubebuilder:rbac:groups=networking.k8s.io,resources=ingresses,verbs=get;list;watch;create;update;patch;delete
|
||||
|
||||
const serviceFinalizerName = "sless.kube5s.ru/service-finalizer"
|
||||
|
||||
// Reconcile — главный цикл управления Service.
|
||||
// Pending → Building (запуск kaniko) → Ready (Deployment+Service+Ingress созданы, URL в Status)
|
||||
func (r *ServiceReconciler) Reconcile(ctx context.Context, req ctrl.Request) (ctrl.Result, error) {
|
||||
logger := log.FromContext(ctx)
|
||||
|
||||
svc := &slessv1alpha1.Service{}
|
||||
if err := r.Get(ctx, req.NamespacedName, svc); err != nil {
|
||||
if errors.IsNotFound(err) {
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
return ctrl.Result{}, fmt.Errorf("get service: %w", err)
|
||||
}
|
||||
|
||||
if !svc.DeletionTimestamp.IsZero() {
|
||||
return r.handleServiceDeletion(ctx, svc)
|
||||
}
|
||||
|
||||
if !containsString(svc.Finalizers, serviceFinalizerName) {
|
||||
svc.Finalizers = append(svc.Finalizers, serviceFinalizerName)
|
||||
if err := r.Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("add service finalizer: %w", err)
|
||||
}
|
||||
return ctrl.Result{Requeue: true}, nil
|
||||
}
|
||||
|
||||
// Идентичная логике FunctionReconciler: если s3Key изменился — пересобираем образ.
|
||||
builtKey := svc.Annotations["sless.kube5s.ru/last-built-s3key"]
|
||||
needsBuild := svc.Spec.S3Key != "" && builtKey != svc.Spec.S3Key
|
||||
|
||||
if needsBuild && svc.Status.Phase != slessv1alpha1.ServicePhaseBuilding {
|
||||
logger.Info("starting service build", "service", svc.Name)
|
||||
return r.startServiceBuild(ctx, svc)
|
||||
}
|
||||
|
||||
switch svc.Status.Phase {
|
||||
case slessv1alpha1.ServicePhaseBuilding:
|
||||
return r.checkServiceBuild(ctx, svc)
|
||||
case slessv1alpha1.ServicePhaseReady:
|
||||
return r.ensureServiceDeployment(ctx, svc)
|
||||
}
|
||||
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
// startServiceBuild проверяет наличие образа в registry и либо пропускает сборку,
|
||||
// либо запускает kaniko Job. Идемпотентность: если код не менялся (тег = hash s3Key),
|
||||
// образ уже в registry → deploy без пересборки.
|
||||
func (r *ServiceReconciler) startServiceBuild(ctx context.Context, svc *slessv1alpha1.Service) (ctrl.Result, error) {
|
||||
imageRef := r.Builder.ImageRef(svc.Namespace, svc.Name, svc.Spec.S3Key)
|
||||
|
||||
// Проверяем: образ с этим тегом уже существует в registry?
|
||||
// Если да — пропускаем kaniko, сразу переходим в Ready с известным imageRef.
|
||||
// Если registry недоступен — requeue, не запускаем сборку (kaniko тоже упадёт).
|
||||
exists, err := r.Builder.ImageExists(ctx, imageRef)
|
||||
if err != nil {
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, fmt.Errorf("check image exists: %w", err)
|
||||
}
|
||||
if exists {
|
||||
logger := log.FromContext(ctx)
|
||||
logger.Info("image already exists in registry, skipping build", "imageRef", imageRef)
|
||||
|
||||
if svc.Annotations == nil {
|
||||
svc.Annotations = map[string]string{}
|
||||
}
|
||||
svc.Annotations["sless.kube5s.ru/last-built-s3key"] = svc.Spec.S3Key
|
||||
if err := r.Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service annotations (cache hit): %w", err)
|
||||
}
|
||||
|
||||
svc.Status.Phase = slessv1alpha1.ServicePhaseReady
|
||||
svc.Status.ImageRef = imageRef
|
||||
svc.Status.Message = "Image restored from registry cache"
|
||||
if err := r.Status().Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service status (cache hit): %w", err)
|
||||
}
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
jobName, err := r.Builder.Build(ctx, svc.Namespace, svc.Name, svc.Spec.S3Key)
|
||||
if err != nil {
|
||||
return r.setServiceFailed(ctx, svc, fmt.Sprintf("failed to start build: %v", err))
|
||||
}
|
||||
|
||||
if svc.Annotations == nil {
|
||||
svc.Annotations = map[string]string{}
|
||||
}
|
||||
svc.Annotations["sless.kube5s.ru/build-job"] = jobName
|
||||
svc.Annotations["sless.kube5s.ru/last-built-s3key"] = svc.Spec.S3Key
|
||||
if err := r.Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service build annotations: %w", err)
|
||||
}
|
||||
|
||||
svc.Status.Phase = slessv1alpha1.ServicePhaseBuilding
|
||||
svc.Status.Message = "Building image: " + jobName
|
||||
if err := r.Status().Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service status to building: %w", err)
|
||||
}
|
||||
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
}
|
||||
|
||||
// checkServiceBuild проверяет статус kaniko Job.
|
||||
func (r *ServiceReconciler) checkServiceBuild(ctx context.Context, svc *slessv1alpha1.Service) (ctrl.Result, error) {
|
||||
jobName := svc.Annotations["sless.kube5s.ru/build-job"]
|
||||
if jobName == "" {
|
||||
svc.Status.Phase = slessv1alpha1.ServicePhasePending
|
||||
_ = r.Status().Update(ctx, svc)
|
||||
return ctrl.Result{Requeue: true}, nil
|
||||
}
|
||||
|
||||
status, err := r.Builder.JobStatus(ctx, jobName)
|
||||
if err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("check service build job: %w", err)
|
||||
}
|
||||
|
||||
switch status {
|
||||
case "running":
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
case "succeeded":
|
||||
imageRef := r.Builder.ImageRef(svc.Namespace, svc.Name, svc.Spec.S3Key)
|
||||
svc.Status.Phase = slessv1alpha1.ServicePhaseReady
|
||||
svc.Status.ImageRef = imageRef
|
||||
svc.Status.Message = ""
|
||||
now := metav1.Now()
|
||||
svc.Status.LastBuiltAt = &now
|
||||
if err := r.Status().Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service status to ready: %w", err)
|
||||
}
|
||||
_ = r.Builder.Cleanup(ctx, jobName)
|
||||
return ctrl.Result{Requeue: true}, nil
|
||||
case "failed":
|
||||
logs := getServiceBuildPodLogs(ctx, r.KubeClient, r.OperatorNamespace, jobName)
|
||||
msg := "build job failed"
|
||||
if logs != "" {
|
||||
msg = "build job failed:\n" + logs
|
||||
}
|
||||
return r.setServiceFailed(ctx, svc, msg)
|
||||
}
|
||||
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
}
|
||||
|
||||
// ensureServiceDeployment создаёт или обновляет Deployment + k8s Service + Ingress.
|
||||
// URL записывается в svc.Status.URL — доступен сразу без отдельного sless_trigger.
|
||||
func (r *ServiceReconciler) ensureServiceDeployment(ctx context.Context, svc *slessv1alpha1.Service) (ctrl.Result, error) {
|
||||
deployNS := "sless-fn-" + svc.Namespace
|
||||
|
||||
// Создаём namespace для функций/сервисов если не существует
|
||||
ns := &corev1.Namespace{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: deployNS}, ns); err != nil {
|
||||
if errors.IsNotFound(err) {
|
||||
ns = &corev1.Namespace{ObjectMeta: metav1.ObjectMeta{Name: deployNS}}
|
||||
if err := r.Create(ctx, ns); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("create service namespace: %w", err)
|
||||
}
|
||||
if r.HarborClient != nil {
|
||||
if err := r.HarborClient.EnsureProject(ctx, svc.Namespace); err != nil {
|
||||
log.FromContext(ctx).Error(err, "harbor ensure project", "project", svc.Namespace)
|
||||
}
|
||||
}
|
||||
} else {
|
||||
return ctrl.Result{}, fmt.Errorf("get service namespace: %w", err)
|
||||
}
|
||||
}
|
||||
|
||||
// Копируем pull-секрет чтобы kubelet мог скачать образ из приватного registry
|
||||
if r.RegistrySecret != "" && r.OperatorNamespace != "" {
|
||||
if err := r.ensureServiceRegistrySecret(ctx, deployNS); err != nil {
|
||||
log.FromContext(ctx).Error(err, "failed to ensure registry secret", "ns", deployNS)
|
||||
}
|
||||
}
|
||||
|
||||
// Deployment
|
||||
desired := r.buildServiceDeployment(svc, deployNS)
|
||||
existing := &appsv1.Deployment{}
|
||||
err := r.Get(ctx, client.ObjectKey{Name: svc.Name, Namespace: deployNS}, existing)
|
||||
if errors.IsNotFound(err) {
|
||||
if err := r.Create(ctx, desired); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("create service deployment: %w", err)
|
||||
}
|
||||
} else if err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("get service deployment: %w", err)
|
||||
} else {
|
||||
existing.Spec.Template.Spec.Containers[0].Image = svc.Status.ImageRef
|
||||
existing.Spec.Template.Spec.Containers[0].Env = desired.Spec.Template.Spec.Containers[0].Env
|
||||
// Обновляем ресурсы — иначе memory_mb из PUT не применяется к Deployment
|
||||
existing.Spec.Template.Spec.Containers[0].Resources = desired.Spec.Template.Spec.Containers[0].Resources
|
||||
existing.Spec.Template.Spec.ImagePullSecrets = desired.Spec.Template.Spec.ImagePullSecrets
|
||||
if err := r.Update(ctx, existing); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service deployment: %w", err)
|
||||
}
|
||||
}
|
||||
|
||||
// k8s Service — направляет трафик к Deployment
|
||||
wantSvc := &corev1.Service{
|
||||
ObjectMeta: metav1.ObjectMeta{
|
||||
Name: svc.Name,
|
||||
Namespace: deployNS,
|
||||
Labels: map[string]string{"managed-by": "sless"},
|
||||
},
|
||||
Spec: corev1.ServiceSpec{
|
||||
Selector: map[string]string{"app": svc.Name},
|
||||
Ports: []corev1.ServicePort{{Port: 8080, Protocol: corev1.ProtocolTCP}},
|
||||
},
|
||||
}
|
||||
existingSvc := &corev1.Service{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: svc.Name, Namespace: deployNS}, existingSvc); err != nil {
|
||||
if errors.IsNotFound(err) {
|
||||
if err := r.Create(ctx, wantSvc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("create k8s service: %w", err)
|
||||
}
|
||||
} else {
|
||||
return ctrl.Result{}, fmt.Errorf("get k8s service: %w", err)
|
||||
}
|
||||
}
|
||||
|
||||
// URL и Ingress формируются либо через ExternalURL (прокси через API), либо через Ingress
|
||||
var funcURL string
|
||||
if r.ExternalURL != "" {
|
||||
// ExternalURL/fn/{ns}/{name} — работает через sless-api прокси, без wildcard DNS
|
||||
funcURL = fmt.Sprintf("%s/fn/%s/%s", r.ExternalURL, svc.Namespace, svc.Name)
|
||||
} else {
|
||||
// Fallback: Ingress с поддоменом (требует wildcard DNS *.IngressHost)
|
||||
host := fmt.Sprintf("%s-%s.%s", svc.Name, svc.Namespace, r.IngressHost)
|
||||
pathType := netv1.PathTypePrefix
|
||||
wantIng := &netv1.Ingress{
|
||||
ObjectMeta: metav1.ObjectMeta{
|
||||
Name: svc.Name,
|
||||
Namespace: deployNS,
|
||||
Annotations: map[string]string{
|
||||
"kubernetes.io/ingress.class": "nginx",
|
||||
},
|
||||
},
|
||||
Spec: netv1.IngressSpec{
|
||||
Rules: []netv1.IngressRule{{
|
||||
Host: host,
|
||||
IngressRuleValue: netv1.IngressRuleValue{
|
||||
HTTP: &netv1.HTTPIngressRuleValue{
|
||||
Paths: []netv1.HTTPIngressPath{{
|
||||
Path: "/",
|
||||
PathType: &pathType,
|
||||
Backend: netv1.IngressBackend{
|
||||
Service: &netv1.IngressServiceBackend{
|
||||
Name: svc.Name,
|
||||
Port: netv1.ServiceBackendPort{Number: 8080},
|
||||
},
|
||||
},
|
||||
}},
|
||||
},
|
||||
},
|
||||
}},
|
||||
},
|
||||
}
|
||||
existingIng := &netv1.Ingress{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: svc.Name, Namespace: deployNS}, existingIng); err != nil {
|
||||
if errors.IsNotFound(err) {
|
||||
if err := r.Create(ctx, wantIng); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("create service ingress: %w", err)
|
||||
}
|
||||
} else {
|
||||
return ctrl.Result{}, fmt.Errorf("get service ingress: %w", err)
|
||||
}
|
||||
}
|
||||
funcURL = "https://" + host
|
||||
}
|
||||
|
||||
// Записываем URL в Status если изменился
|
||||
if svc.Status.URL != funcURL {
|
||||
svc.Status.URL = funcURL
|
||||
if err := r.Status().Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service status url: %w", err)
|
||||
}
|
||||
}
|
||||
|
||||
// Периодический requeue — self-healing: если Deployment/Service/Ingress удалены вручную, контроллер их пересоздаст
|
||||
return ctrl.Result{RequeueAfter: 60 * time.Second}, nil
|
||||
}
|
||||
|
||||
// buildServiceDeployment формирует Deployment манифест.
|
||||
func (r *ServiceReconciler) buildServiceDeployment(svc *slessv1alpha1.Service, namespace string) *appsv1.Deployment {
|
||||
replicas := int32(1)
|
||||
var envVars []corev1.EnvVar
|
||||
|
||||
// Сортируем ключи для стабильного порядка — нестабильный порядок env vars вызывает лишние rollout'ы
|
||||
keys := make([]string, 0, len(svc.Spec.Env))
|
||||
for k := range svc.Spec.Env {
|
||||
keys = append(keys, k)
|
||||
}
|
||||
sort.Strings(keys)
|
||||
for _, k := range keys {
|
||||
envVars = append(envVars, corev1.EnvVar{Name: k, Value: svc.Spec.Env[k]})
|
||||
}
|
||||
// SLESS_ENTRYPOINT обязан быть передан в pod — runtime server использует его для загрузки функции.
|
||||
// Если не передать, server.py/nodejs/go server упадёт на fallback handler.handle и не заметит
|
||||
// неверный entrypoint, что маскирует проблему конфигурации.
|
||||
if svc.Spec.Entrypoint != "" {
|
||||
envVars = append(envVars, corev1.EnvVar{Name: "SLESS_ENTRYPOINT", Value: svc.Spec.Entrypoint})
|
||||
}
|
||||
|
||||
return &appsv1.Deployment{
|
||||
ObjectMeta: metav1.ObjectMeta{
|
||||
Name: svc.Name,
|
||||
Namespace: namespace,
|
||||
Labels: map[string]string{"app": svc.Name, "managed-by": "sless"},
|
||||
},
|
||||
Spec: appsv1.DeploymentSpec{
|
||||
Replicas: &replicas,
|
||||
Selector: &metav1.LabelSelector{MatchLabels: map[string]string{"app": svc.Name}},
|
||||
Template: corev1.PodTemplateSpec{
|
||||
ObjectMeta: metav1.ObjectMeta{Labels: map[string]string{"app": svc.Name}},
|
||||
Spec: corev1.PodSpec{
|
||||
Containers: []corev1.Container{{
|
||||
Name: svc.Name,
|
||||
Image: svc.Status.ImageRef,
|
||||
Env: envVars,
|
||||
Resources: corev1.ResourceRequirements{
|
||||
Limits: corev1.ResourceList{
|
||||
corev1.ResourceMemory: resource.MustParse(fmt.Sprintf("%dMi", svc.Spec.MemoryMB)),
|
||||
},
|
||||
},
|
||||
}},
|
||||
ImagePullSecrets: func() []corev1.LocalObjectReference {
|
||||
if r.RegistrySecret != "" {
|
||||
return []corev1.LocalObjectReference{{Name: r.RegistrySecret}}
|
||||
}
|
||||
return nil
|
||||
}(),
|
||||
},
|
||||
},
|
||||
},
|
||||
}
|
||||
}
|
||||
|
||||
// ensureServiceRegistrySecret копирует pull-секрет в namespace сервисов.
|
||||
func (r *ServiceReconciler) ensureServiceRegistrySecret(ctx context.Context, targetNS string) error {
|
||||
existing := &corev1.Secret{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: r.RegistrySecret, Namespace: targetNS}, existing); err == nil {
|
||||
return nil
|
||||
} else if !errors.IsNotFound(err) {
|
||||
return fmt.Errorf("check secret: %w", err)
|
||||
}
|
||||
src := &corev1.Secret{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: r.RegistrySecret, Namespace: r.OperatorNamespace}, src); err != nil {
|
||||
return fmt.Errorf("get source secret from %s: %w", r.OperatorNamespace, err)
|
||||
}
|
||||
copy := &corev1.Secret{
|
||||
ObjectMeta: metav1.ObjectMeta{
|
||||
Name: r.RegistrySecret,
|
||||
Namespace: targetNS,
|
||||
},
|
||||
Type: src.Type,
|
||||
Data: src.Data,
|
||||
}
|
||||
if err := r.Create(ctx, copy); err != nil {
|
||||
if !errors.IsAlreadyExists(err) {
|
||||
return fmt.Errorf("create secret in %s: %w", targetNS, err)
|
||||
}
|
||||
}
|
||||
return nil
|
||||
}
|
||||
|
||||
// handleServiceDeletion удаляет Deployment, k8s Service, Ingress и убирает finalizer.
|
||||
func (r *ServiceReconciler) handleServiceDeletion(ctx context.Context, svc *slessv1alpha1.Service) (ctrl.Result, error) {
|
||||
deployNS := "sless-fn-" + svc.Namespace
|
||||
|
||||
dep := &appsv1.Deployment{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: svc.Name, Namespace: deployNS}, dep); err == nil {
|
||||
_ = r.Delete(ctx, dep)
|
||||
}
|
||||
|
||||
// Убиваем kaniko Job если сборка шла в момент удаления
|
||||
if jobName := svc.Annotations["sless.kube5s.ru/build-job"]; jobName != "" {
|
||||
_ = r.Builder.Cleanup(ctx, jobName)
|
||||
}
|
||||
|
||||
k8sSvc := &corev1.Service{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: svc.Name, Namespace: deployNS}, k8sSvc); err == nil {
|
||||
_ = r.Delete(ctx, k8sSvc)
|
||||
}
|
||||
|
||||
ing := &netv1.Ingress{}
|
||||
if err := r.Get(ctx, client.ObjectKey{Name: svc.Name, Namespace: deployNS}, ing); err == nil {
|
||||
_ = r.Delete(ctx, ing)
|
||||
}
|
||||
|
||||
svc.Finalizers = removeString(svc.Finalizers, serviceFinalizerName)
|
||||
if err := r.Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("remove service finalizer: %w", err)
|
||||
}
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
// setServiceFailed переводит сервис в фазу Failed.
|
||||
func (r *ServiceReconciler) setServiceFailed(ctx context.Context, svc *slessv1alpha1.Service, msg string) (ctrl.Result, error) {
|
||||
svc.Status.Phase = slessv1alpha1.ServicePhaseFailed
|
||||
svc.Status.Message = msg
|
||||
if err := r.Status().Update(ctx, svc); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("update service status to failed: %w", err)
|
||||
}
|
||||
return ctrl.Result{}, nil
|
||||
}
|
||||
|
||||
// getServiceBuildPodLogs читает логи kaniko пода (последние 50 строк).
|
||||
// Идентична getBuildPodLogs из function_controller.go, но вынесена в service_controller
|
||||
// чтобы не создавать shared-помощника ради двух вызовов.
|
||||
func getServiceBuildPodLogs(ctx context.Context, kube kubernetes.Interface, namespace, jobName string) string {
|
||||
if kube == nil {
|
||||
return ""
|
||||
}
|
||||
pods, err := kube.CoreV1().Pods(namespace).List(ctx, metav1.ListOptions{
|
||||
LabelSelector: "job-name=" + jobName,
|
||||
})
|
||||
if err != nil || len(pods.Items) == 0 {
|
||||
return ""
|
||||
}
|
||||
req := kube.CoreV1().Pods(namespace).GetLogs(pods.Items[0].Name, &corev1.PodLogOptions{})
|
||||
stream, err := req.Stream(ctx)
|
||||
if err != nil {
|
||||
return ""
|
||||
}
|
||||
defer stream.Close()
|
||||
buf := new(bytes.Buffer)
|
||||
_, _ = io.Copy(buf, stream)
|
||||
raw := strings.TrimSpace(buf.String())
|
||||
if raw == "" {
|
||||
return ""
|
||||
}
|
||||
lines := strings.Split(raw, "\n")
|
||||
if len(lines) > 50 {
|
||||
lines = lines[len(lines)-50:]
|
||||
}
|
||||
return strings.Join(lines, "\n")
|
||||
}
|
||||
|
||||
// SetupWithManager sets up the controller with the Manager.
|
||||
func (r *ServiceReconciler) SetupWithManager(mgr ctrl.Manager) error {
|
||||
return ctrl.NewControllerManagedBy(mgr).
|
||||
For(&slessv1alpha1.Service{}).
|
||||
Complete(r)
|
||||
}
|
||||
@@ -0,0 +1,167 @@
|
||||
# Создано: 2026-04-04
|
||||
# EMQX MQTT-брокер для IoT-сервиса (namespace: sless).
|
||||
#
|
||||
# Архитектура:
|
||||
# IoT Device → MQTT CONNECT → EMQX (HTTP auth → sless-operator:9090/internal/mqtt/auth)
|
||||
# EMQX → MQTT PUBLISH → sless-iot-bridge (paho subscriber) → RabbitMQ queue iot.{ns}.telemetry
|
||||
# RabbitMQ → event-dispatcher → serverless function
|
||||
#
|
||||
# EMQX 5.x конфиг через emqx.conf (HOCON формат), монтируется как ConfigMap volume.
|
||||
# НЕ используем env vars для конфигурации EMQX 5.x — они не поддерживаются аналогично 4.x.
|
||||
#
|
||||
# Порты:
|
||||
# 1883 — MQTT (plaintext)
|
||||
# 8883 — MQTTS (TLS, для prod надо настроить certSecret)
|
||||
# 8083 — MQTT over WebSocket
|
||||
# 18083 — EMQX Dashboard (admin/public по умолчанию — менять в prod!)
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/emqx.yaml
|
||||
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: emqx-config
|
||||
namespace: sless
|
||||
data:
|
||||
# emqx.conf — HOCON конфиг для EMQX 5.5.x
|
||||
# Раздел authentication: HTTP Backend для проверки MQTT credentials IoT-устройств.
|
||||
# Наш сервис (sless-operator) ищет Secret iot-{deviceId} и сравнивает пароль.
|
||||
emqx.conf: |
|
||||
## EMQX 5.x configuration (HOCON format)
|
||||
## Изменено: 2026-04-04
|
||||
|
||||
## HTTP Auth Backend для IoT-устройств
|
||||
## EMQX посылает POST с {username, password, clientid} → наш сервис отвечает {"result":"allow"|"deny"}
|
||||
authentication = [
|
||||
{
|
||||
mechanism = password_based
|
||||
backend = http
|
||||
enable = true
|
||||
method = post
|
||||
url = "http://sless-operator.sless.svc:9090/internal/mqtt/auth"
|
||||
body {
|
||||
username = "${username}"
|
||||
password = "${password}"
|
||||
clientid = "${clientid}"
|
||||
}
|
||||
headers {
|
||||
"content-type" = "application/json"
|
||||
}
|
||||
connect_timeout = 5s
|
||||
request_timeout = 5s
|
||||
## allow_timeout_error = false — если наш сервис не отвечает, deny (безопаснее)
|
||||
pool_size = 8
|
||||
}
|
||||
]
|
||||
|
||||
## ACL по умолчанию — разрешаем всё аутентифицированным клиентам
|
||||
## Тонкая ACL настраивается через HTTP auth response (поле acl)
|
||||
authorization {
|
||||
no_match = allow
|
||||
deny_action = disconnect
|
||||
cache {
|
||||
enable = true
|
||||
max_size = 32
|
||||
ttl = 1m
|
||||
}
|
||||
}
|
||||
|
||||
## MQTT настройки
|
||||
mqtt {
|
||||
max_packet_size = 1MB
|
||||
max_topic_levels = 10
|
||||
retain_available = false
|
||||
}
|
||||
|
||||
## Listeners — только plaintext MQTT для MVP
|
||||
## TLS (8883) отключён — настроить при необходимости
|
||||
listeners.tcp.default {
|
||||
bind = "0.0.0.0:1883"
|
||||
max_connections = 1024
|
||||
}
|
||||
|
||||
listeners.ws.default {
|
||||
bind = "0.0.0.0:8083"
|
||||
max_connections = 512
|
||||
}
|
||||
|
||||
## Dashboard
|
||||
dashboard {
|
||||
listeners.http {
|
||||
bind = 18083
|
||||
}
|
||||
}
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: emqx
|
||||
namespace: sless
|
||||
labels:
|
||||
app: emqx
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: emqx
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: emqx
|
||||
spec:
|
||||
containers:
|
||||
- name: emqx
|
||||
image: emqx/emqx:5.5.1
|
||||
ports:
|
||||
- name: mqtt
|
||||
containerPort: 1883
|
||||
- name: ws
|
||||
containerPort: 8083
|
||||
- name: dashboard
|
||||
containerPort: 18083
|
||||
volumeMounts:
|
||||
- name: emqx-conf
|
||||
mountPath: /opt/emqx/etc/emqx.conf
|
||||
subPath: emqx.conf
|
||||
resources:
|
||||
requests:
|
||||
memory: "256Mi"
|
||||
cpu: "100m"
|
||||
limits:
|
||||
memory: "512Mi"
|
||||
cpu: "500m"
|
||||
readinessProbe:
|
||||
tcpSocket:
|
||||
port: 1883
|
||||
initialDelaySeconds: 20
|
||||
periodSeconds: 10
|
||||
timeoutSeconds: 5
|
||||
livenessProbe:
|
||||
tcpSocket:
|
||||
port: 1883
|
||||
initialDelaySeconds: 40
|
||||
periodSeconds: 20
|
||||
volumes:
|
||||
- name: emqx-conf
|
||||
configMap:
|
||||
name: emqx-config
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: emqx
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: emqx
|
||||
ports:
|
||||
- name: mqtt
|
||||
port: 1883
|
||||
targetPort: 1883
|
||||
- name: ws
|
||||
port: 8083
|
||||
targetPort: 8083
|
||||
- name: dashboard
|
||||
port: 18083
|
||||
targetPort: 18083
|
||||
@@ -25,9 +25,11 @@ spec:
|
||||
labels:
|
||||
app: sless-funcs-service
|
||||
spec:
|
||||
imagePullSecrets:
|
||||
- name: sless-registry-auth
|
||||
containers:
|
||||
- name: funcs
|
||||
image: naeel/sless-funcs-service:v0.1.3
|
||||
image: pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-funcs-service:v0.2.2
|
||||
ports:
|
||||
- containerPort: 8090
|
||||
env:
|
||||
|
||||
@@ -0,0 +1,69 @@
|
||||
# Создано: 2026-04-04
|
||||
# Deployment iot-mqtt-bridge — MQTT→RabbitMQ мост для IoT.
|
||||
#
|
||||
# Получает MQTT сообщения от EMQX (подписка на "+/telemetry/+")
|
||||
# и публикует в RabbitMQ queue "iot.{namespace}.telemetry".
|
||||
#
|
||||
# Credentials для MQTT подключения берутся из Secret iot-bridge-credentials.
|
||||
# Этот Secret нужно создать вручную ДО деплоя:
|
||||
#
|
||||
# # 1. Создать IoTDevice для bridge через API:
|
||||
# curl -X POST .../v1/namespaces/sless-bridge/iot/devices \
|
||||
# -d '{"name":"bridge","device_id":"bridge","enabled":true}'
|
||||
#
|
||||
# # 2. Получить credentials:
|
||||
# MQTT_USERNAME=$(kubectl get secret iot-bridge -n sless-bridge -o jsonpath='{.data.mqtt-username}' | base64 -d)
|
||||
# MQTT_PASSWORD=$(kubectl get secret iot-bridge -n sless-bridge -o jsonpath='{.data.mqtt-password}' | base64 -d)
|
||||
#
|
||||
# # 3. Создать Secret для bridge Deployment (один раз):
|
||||
# kubectl create secret generic iot-bridge-credentials -n sless \
|
||||
# --from-literal=MQTT_USERNAME="$MQTT_USERNAME" \
|
||||
# --from-literal=MQTT_PASSWORD="$MQTT_PASSWORD"
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/iot-mqtt-bridge.yaml
|
||||
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: iot-mqtt-bridge
|
||||
namespace: sless
|
||||
labels:
|
||||
app: iot-mqtt-bridge
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: iot-mqtt-bridge
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: iot-mqtt-bridge
|
||||
spec:
|
||||
containers:
|
||||
- name: mqtt-bridge
|
||||
image: pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-operator:latest
|
||||
# TODO: отдельный образ iot-mqtt-bridge После сборки через Makefile
|
||||
imagePullPolicy: Always
|
||||
command: ["/iot-mqtt-bridge"]
|
||||
env:
|
||||
- name: MQTT_BROKER_URL
|
||||
value: "tcp://emqx.sless.svc:1883"
|
||||
- name: RABBITMQ_URL
|
||||
valueFrom:
|
||||
secretKeyRef:
|
||||
name: sless-operator-secret
|
||||
key: RABBITMQ_URL
|
||||
optional: true
|
||||
envFrom:
|
||||
- secretRef:
|
||||
name: iot-bridge-credentials
|
||||
resources:
|
||||
requests:
|
||||
memory: "32Mi"
|
||||
cpu: "25m"
|
||||
limits:
|
||||
memory: "64Mi"
|
||||
cpu: "100m"
|
||||
imagePullSecrets:
|
||||
- name: sless-registry-auth
|
||||
@@ -1,9 +1,9 @@
|
||||
# Изменено: 2026-03-11
|
||||
# Изменено: 2026-03-21
|
||||
# Деплой sless оператора в кластер.
|
||||
# Состав:
|
||||
# - ConfigMap: не-секретные env vars (S3_ENDPOINT, REGISTRY_HOST и т.д.)
|
||||
# - Secret: секретные данные (S3 keys, postgres DSN, API token, Harbor pass)
|
||||
# - Deployment: оператор naeel/sless-operator:v0.1.33 в namespace sless
|
||||
# - Deployment: оператор naeel/sless-operator:v0.1.46 в namespace sless
|
||||
# - Service: ClusterIP :9090 (REST API)
|
||||
# - Ingress: sless.kube5s.ru → :9090 (внешний доступ с TLS)
|
||||
#
|
||||
@@ -69,10 +69,12 @@ spec:
|
||||
app: sless-operator
|
||||
spec:
|
||||
serviceAccountName: sless-operator
|
||||
imagePullSecrets:
|
||||
- name: sless-registry-auth
|
||||
containers:
|
||||
- name: operator
|
||||
# При обновлении версии оператора — менять тег здесь (не latest!)
|
||||
image: naeel/sless-operator:v0.1.33
|
||||
image: pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-operator:v0.1.49
|
||||
# Always — чтобы всегда тянуть по точному тегу (не кешировать старый)
|
||||
imagePullPolicy: Always
|
||||
ports:
|
||||
|
||||
@@ -1,4 +1,4 @@
|
||||
# Изменено: 2026-03-09 (добавлен доступ к pods/log для feature B)
|
||||
# Изменено: 2026-03-20 (добавлен Service CRD sless.kube5s.ru — services + status + finalizers)
|
||||
# RBAC для sless оператора.
|
||||
# ServiceAccount + ClusterRole + ClusterRoleBinding.
|
||||
# ClusterRole нужен (не namespaced Role) потому что оператор создаёт
|
||||
@@ -17,13 +17,13 @@ metadata:
|
||||
rules:
|
||||
# Наши CRD
|
||||
- apiGroups: ["sless.kube5s.ru"]
|
||||
resources: ["functions", "triggers", "functionjobs"]
|
||||
resources: ["functions", "triggers", "functionjobs", "services"]
|
||||
verbs: ["get", "list", "watch", "create", "update", "patch", "delete"]
|
||||
- apiGroups: ["sless.kube5s.ru"]
|
||||
resources: ["functions/status", "triggers/status", "functionjobs/status"]
|
||||
resources: ["functions/status", "triggers/status", "functionjobs/status", "services/status"]
|
||||
verbs: ["get", "update", "patch"]
|
||||
- apiGroups: ["sless.kube5s.ru"]
|
||||
resources: ["functions/finalizers", "triggers/finalizers", "functionjobs/finalizers"]
|
||||
resources: ["functions/finalizers", "triggers/finalizers", "functionjobs/finalizers", "services/finalizers"]
|
||||
verbs: ["update"]
|
||||
# Deployments для функций
|
||||
- apiGroups: ["apps"]
|
||||
|
||||
@@ -0,0 +1,219 @@
|
||||
# ERR-PG-08: Concurrent Operations Not Supported
|
||||
|
||||
## Problem Statement
|
||||
|
||||
After completing an Update operation on `nubes_postgres` resource (e.g., vault_secrets refresh), attempting to create any dependent resource immediately fails with API 422 error:
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
ошибка API 422: {
|
||||
"DETAIL": "There is a started operation on this instance",
|
||||
"TYPE": "about:blank",
|
||||
"TITLE": "Concurrent operations are not supported (job status: SUCCESS)"
|
||||
}
|
||||
```
|
||||
|
||||
Even though `WaitForOperation()` has returned successfully and the previous operation is marked as completed.
|
||||
|
||||
## Reproduction
|
||||
|
||||
1. Terraform plan detects vault_secrets has changed (external drift)
|
||||
2. Execute update: `nubes_postgres.pg_test_instance: Modifying...`
|
||||
3. Update completes: `nubes_postgres.pg_test_instance: Modifications complete after 0s`
|
||||
4. Immediately try to create: `nubes_postgres_database.pg_test_db: Creating...`
|
||||
5. **FAIL**: API returns 422 "Concurrent operations are not supported"
|
||||
|
||||
## Why It Happens
|
||||
|
||||
The Nubes API has an internal operation lock per instance. Even though the Update operation's `IsSuccessful` flag is true and operations are no longer in-progress, the API server is still processing asynchronous side effects:
|
||||
- Vault credential updates
|
||||
- Instance state synchronization
|
||||
- Backend resource reconciliation
|
||||
|
||||
When the next Create operation is submitted, the lock is still held, causing the 422 error.
|
||||
|
||||
## Current Symptoms
|
||||
|
||||
- Affects: Any sequence where Update → Create operations happen on same instance
|
||||
- Timing: Happens even with 120+ second waits
|
||||
- Scope: Affects DB creation, user creation, any operation on PostgreSQL instance
|
||||
- Test environment: Confirmed on `k8s-3-sandbox-nubes-ru` realm
|
||||
- Production: Unknown (not tested)
|
||||
|
||||
## Workarounds (Current)
|
||||
|
||||
### Workaround 1: Split Resources Across Apply Cycles
|
||||
Comment out dependent resource creation, apply first update, then uncomment and apply again:
|
||||
|
||||
```hcl
|
||||
# postgres.tf
|
||||
# temporarily comment out nubes_postgres_database block
|
||||
# terraform apply ← creates pg_test_instance + users
|
||||
# uncomment nubes_postgres_database block
|
||||
# terraform apply ← creates pg_test_db
|
||||
```
|
||||
|
||||
Already implemented in this project (see [postgres.tf lines 87-99](../examples/PG_TEST/postgres.tf#L87-L99)).
|
||||
|
||||
### Workaround 2: Add Explicit depends_on + relies on Terraform serialization
|
||||
```hcl
|
||||
resource "nubes_postgres_database" "pg_test_db" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = var.pg_db_name
|
||||
db_owner = nubes_postgres_user.pg_test_user.username
|
||||
|
||||
# Explicit depends_on forces sequential execution
|
||||
# but does NOT help with concurrent operation lock
|
||||
depends_on = [nubes_postgres_user.pg_test_user3]
|
||||
}
|
||||
```
|
||||
|
||||
**Status**: Doesn't solve the problem - API still returns 422.
|
||||
|
||||
### Workaround 3: Manual Sequential Runs
|
||||
```bash
|
||||
# First apply - creates instance and users
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Wait manually (or check instance state)
|
||||
sleep 180
|
||||
|
||||
# Second apply - creates databases
|
||||
terraform apply -auto-approve
|
||||
```
|
||||
|
||||
This is **unreliable** and not automatable.
|
||||
|
||||
## Root Cause Analysis
|
||||
|
||||
### Client-Side (Terraform Provider)
|
||||
|
||||
**File**: [`internal/provider/client_impl.go`](../../terra/terraform/internal/provider/client_impl.go) line 240
|
||||
|
||||
```go
|
||||
func (c *NubesClient) WaitForOperation(ctx context.Context, opUid string) error {
|
||||
timeout := time.After(15 * time.Minute)
|
||||
ticker := time.NewTicker(10 * time.Second)
|
||||
// ...
|
||||
|
||||
// Checks every 10 seconds for operation completion
|
||||
if !op.IsInProgress && !op.IsPending && op.DtFinish != nil {
|
||||
if op.IsSuccessful != nil && *op.IsSuccessful {
|
||||
return nil // ← Returns immediately when successful
|
||||
}
|
||||
}
|
||||
}
|
||||
```
|
||||
|
||||
**Problem**: No post-completion delay or retry logic for subsequent operations.
|
||||
|
||||
### Server-Side (Nubes API)
|
||||
|
||||
The API maintains an operation lock on the instance that:
|
||||
1. Is released when operation completes (`IsSuccessful = true`)
|
||||
2. **But** async background tasks are still running during the lock release window
|
||||
3. New requests during this window: "There is a started operation on this instance"
|
||||
|
||||
This is an **intentional safety measure** against corrupting instance state, but the window between "operation done" and "instance ready for next operation" is not deterministic.
|
||||
|
||||
## Solutions (For Provider Fix)
|
||||
|
||||
### Option 1: Add Post-Completion Delay
|
||||
**Pros**: Simple, guaranteed to work
|
||||
**Cons**: Always adds overhead, even if not needed
|
||||
|
||||
```go
|
||||
// In client_impl.go, after "return nil" on success:
|
||||
if op.IsSuccessful != nil && *op.IsSuccessful {
|
||||
// Add buffer for API server to release internal locks
|
||||
time.Sleep(30 * time.Second) // or configurable
|
||||
return nil
|
||||
}
|
||||
```
|
||||
|
||||
**Recommended value**: `30-60 seconds` based on observations.
|
||||
|
||||
### Option 2: Implement Retry Mechanism
|
||||
**Pros**: No unnecessary delays, adapts to actual API response time
|
||||
**Cons**: More complex, needs careful timeout/backoff tuning
|
||||
|
||||
When next operation fails with "concurrent operations", retry with exponential backoff:
|
||||
```go
|
||||
func (c *NubesClient) CreateResourceWithRetry(ctx context.Context, payload map[string]interface{}) error {
|
||||
maxRetries := 5
|
||||
backoff := 10 * time.Second
|
||||
|
||||
for i := 0; i < maxRetries; i++ {
|
||||
err := c.Create(ctx, payload)
|
||||
if err == nil {
|
||||
return nil
|
||||
}
|
||||
if strings.Contains(err.Error(), "Concurrent operations") {
|
||||
time.Sleep(backoff)
|
||||
backoff *= 2 // exponential backoff
|
||||
continue
|
||||
}
|
||||
return err
|
||||
}
|
||||
}
|
||||
```
|
||||
|
||||
**Backoff suggestion**: Start 10s, cap at 60s.
|
||||
|
||||
### Option 3: Query Instance State Before Next Operation
|
||||
**Pros**: Most elegant, confirms instance is ready
|
||||
**Cons**: Requires additional API call, might still be unreliable
|
||||
|
||||
```go
|
||||
func (c *NubesClient) WaitForInstanceReady(ctx context.Context, instanceId string) error {
|
||||
// Poll instance state directly, not just operation state
|
||||
for retry := 0; retry < 30; retry++ {
|
||||
state, err := c.GetInstanceState(ctx, instanceId)
|
||||
if err == nil && state.IsReady {
|
||||
return nil
|
||||
}
|
||||
time.Sleep(5 * time.Second)
|
||||
}
|
||||
return fmt.Errorf("instance not ready after timeout")
|
||||
}
|
||||
```
|
||||
|
||||
## Recommendation
|
||||
|
||||
**Implement Option 1 (Post-Completion Delay)** combined with **Option 2 (Retry Logic)**:
|
||||
|
||||
1. Add fixed 30-second delay after `WaitForOperation` returns success (**fail-safe**)
|
||||
2. Keep retry mechanism for cases where clients don't respect the delay (**defensive**)
|
||||
|
||||
This provides both reliability (fixed delay) and robustness (retry on failure).
|
||||
|
||||
## Testing
|
||||
|
||||
**Test case**:
|
||||
```bash
|
||||
cd examples/PG_TEST
|
||||
|
||||
# Uncomment pg_test_db in postgres.tf
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Should NOT fail with 422 "Concurrent operations are not supported"
|
||||
# Should create all 3 resources: instance, users, database
|
||||
```
|
||||
|
||||
**Current status**: ❌ FAILS with 422
|
||||
|
||||
**After fix**: ✅ SHOULD PASS
|
||||
|
||||
## References
|
||||
|
||||
- Provider source: `/home/naeel/terra/terraform/internal/provider/`
|
||||
- Test configuration: `/home/naeel/terra/sless/examples/PG_TEST/`
|
||||
- Related: ERR-PG-02 (fixed), ERR-PG-03 (race condition), ERR-PG-04 (invalid role)
|
||||
- Vault credentials: Not involved in this error (different subsystem)
|
||||
|
||||
---
|
||||
|
||||
**Date discovered**: 2026-04-03
|
||||
**Status**: Open, blocker for multi-resource deployments
|
||||
**Priority**: High (blocks full lifecycle automation)
|
||||
**Scope**: Test environment confirmed, production unknown
|
||||
@@ -0,0 +1,170 @@
|
||||
# Session Report: PostgreSQL Discovery - April 3, 2026
|
||||
|
||||
## Session Overview
|
||||
|
||||
**Duration**: Single session, April 3, 2026
|
||||
**Focus**: Root cause analysis of PostgreSQL terraform lifecycle tests failures
|
||||
**Outcome**: 2 major problems identified and documented
|
||||
|
||||
---
|
||||
|
||||
## Key Findings
|
||||
|
||||
### 1. ERR-PG-02: FIXED ✅
|
||||
|
||||
**Previously**: ID going to `(known after apply)` during Update operations
|
||||
|
||||
**Status**: Already fixed in current provider code (`internal/provider/postgres_resource.go` line ~845)
|
||||
- Code now explicitly preserves ID from state during Update
|
||||
- No longer reproducible - no destroy+recreate of dependent resources
|
||||
|
||||
**Verification**: `terraform plan` shows `0 to destroy` (correct behavior)
|
||||
|
||||
---
|
||||
|
||||
### 2. ERR-PG-06: RECLASSIFIED 🔄
|
||||
|
||||
**Previously**: Claimed that only 1 user per PostgreSQL instance could be created with vault_secrets
|
||||
|
||||
**Corrected Finding**: Multiple users work fine when properly configured
|
||||
- Successfully created `pg_test_user` (user0) and `pg_test_user3` (u3)
|
||||
- Both have vault_secrets successfully populated
|
||||
|
||||
**Root Cause of Original Error**: Lack of `depends_on` between user resources → race condition in Vault writes
|
||||
|
||||
**Solution**: Strict `depends_on` chain between users is required and works perfectly
|
||||
|
||||
---
|
||||
|
||||
### 3. ERR-PG-08: NEW PROBLEM ❌
|
||||
|
||||
**Description**: After Update operation completes (even successfully), creating dependent resources fails with 422 "Concurrent operations are not supported"
|
||||
|
||||
**Symptoms**:
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
ошибка API 422: {
|
||||
"TITLE": "Concurrent operations are not supported (job status: SUCCESS)"
|
||||
}
|
||||
```
|
||||
|
||||
**Root Cause**: Nubes API maintains internal lock on instance even after operation completion. Post-operation async tasks (Vault sync, state reconciliation) still run.
|
||||
|
||||
**Impact**: Cannot create databases or additional users immediately after instance update in same Terraform apply
|
||||
|
||||
**Workaround Found**: Split apply into phases (comment out DB resource, apply, uncomment, apply again)
|
||||
|
||||
**Requires**: Provider fix - add post-completion delay or retry mechanism in `WaitForOperation()` method
|
||||
|
||||
---
|
||||
|
||||
## Documentation Created
|
||||
|
||||
1. **[/home/naeel/remote_dev/sless/doc/ERR-PG-08-concurrent-operations.md](./ERR-PG-08-concurrent-operations.md)**
|
||||
- Detailed problem analysis
|
||||
- 3 solution options (fixed delay, retry mechanism, instance state query)
|
||||
- Recommendation: combine options 1 + 2
|
||||
|
||||
2. **Updated [/home/naeel/remote_dev/sless/doc/errors/log.md](./errors/log.md)**
|
||||
- Added corrections to ERR-PG-06 (multi-user now works)
|
||||
- Added new section for ERR-PG-08 (concurrent ops limitation)
|
||||
|
||||
3. **Updated [/home/naeel/remote_dev/sless/doc/pg-terraform-behavior.md](./pg-terraform-behavior.md)**
|
||||
- Table (section 6) updated: shows 2nd/3rd user creation now works
|
||||
- Added section 3.5: detailed ERR-PG-08 explanation
|
||||
- Corrected: "2 users per instance" now says "Works with depends_on"
|
||||
|
||||
---
|
||||
|
||||
## Terraform Configuration Status
|
||||
|
||||
**Current Setup** (`examples/PG_TEST`):
|
||||
- ✅ `nubes_postgres` instance created successfully
|
||||
- ✅ `pg_test_user` (user0) created successfully
|
||||
- ✅ `pg_test_user3` (u3) created successfully
|
||||
- ❌ `pg_test_db` cannot be created (blocked by ERR-PG-08)
|
||||
|
||||
**Workaround Applied**:
|
||||
- [x] Commented out `nubes_postgres_database` resource block (lines 87-99)
|
||||
- [x] Updated outputs.tf to disable database-dependent outputs
|
||||
- [x] Successfully applied (0 added, 1 changed, 0 destroyed)
|
||||
|
||||
**Status**: Awaiting provider fix to re-enable database creation
|
||||
|
||||
---
|
||||
|
||||
## Provider Source Files
|
||||
|
||||
**Identified locations** for fix:
|
||||
- `/home/naeel/terra/terraform/internal/provider/client_impl.go` line 240
|
||||
- `WaitForOperation()` method needs post-completion handling
|
||||
- Current: returns immediately on `IsSuccessful = true`
|
||||
- Needed: add delay or retry mechanism
|
||||
|
||||
- `/home/naeel/terra/terraform/internal/provider/postgres_resource.go` line 617+
|
||||
- Update() method (already has ERR-PG-02 fix)
|
||||
- Would benefit from handling ERR-PG-08 retries
|
||||
|
||||
---
|
||||
|
||||
## Next Steps (For Future Sessions)
|
||||
|
||||
1. **Priority FIX**: Implement post-completion delay in `WaitForOperation()`
|
||||
- Add 30-60 second sleep after success return
|
||||
- Or implement exponential backoff retry for 422 errors
|
||||
|
||||
2. **Testing**: After fix applied
|
||||
- Re-enable `nubes_postgres_database` in postgres.tf
|
||||
- Verify `terraform apply` succeeds fully (0 destroyed)
|
||||
- Run stress tests with multiple users and databases
|
||||
|
||||
3. **Documentation**: After fix verified
|
||||
- Update `pg-terraform-behavior.md` table (remove ERR-PG-08 workaround)
|
||||
- Mark ERR-PG-08 as "FIXED"
|
||||
- Update provider-fix-plan.md with implementation details
|
||||
|
||||
4. **Codebase**: Commit changes
|
||||
- Provider fix in `/home/naeel/terra/terraform/`
|
||||
- Documentation updates in `/home/naeel/remote_dev/sless/`
|
||||
|
||||
---
|
||||
|
||||
## Files Modified This Session
|
||||
|
||||
### In `/home/naeel/remote_dev/sless/`
|
||||
|
||||
- ✅ [doc/ERR-PG-08-concurrent-operations.md](./doc/ERR-PG-08-concurrent-operations.md) — CREATED (new)
|
||||
- ✅ [doc/errors/log.md](./doc/errors/log.md) — UPDATED (added corrections + ERR-PG-08)
|
||||
- ✅ [doc/pg-terraform-behavior.md](./doc/pg-terraform-behavior.md) — UPDATED (table + section 3.5)
|
||||
- ⚠️ [examples/PG_TEST/postgres.tf](./examples/PG_TEST/postgres.tf) — MODIFIED (commented out DB)
|
||||
- ⚠️ [examples/PG_TEST/outputs.tf](./examples/PG_TEST/outputs.tf) — MODIFIED (disabled DB outputs)
|
||||
|
||||
### On VM `/home/naeel/terra/`
|
||||
|
||||
- No code changes (only investigation)
|
||||
- Terraform state reflects multi-user success
|
||||
- Provider source examined but not modified
|
||||
|
||||
---
|
||||
|
||||
## Lessons Learned
|
||||
|
||||
1. **Multi-user creation works** when using proper `depends_on` chains
|
||||
2. **Vault limitation hypothesis was wrong** - it was a race condition issue
|
||||
3. **Concurrent operations limit is real** and requires provider-level fix
|
||||
4. **Provider already has one fix** (ERR-PG-02 id preservation) - shows active maintenance
|
||||
5. **Test environment is functional** despite appearing to fail initially
|
||||
|
||||
---
|
||||
|
||||
## Technical Debt
|
||||
|
||||
- [ ] ERR-PG-08 requires provider fix (not blocking test framework, blocking full automation)
|
||||
- [ ] Consider: Is concurrent operations lock intentional safety feature? Document if so.
|
||||
- [ ] Consider: Add configurable retry delays for production resilience
|
||||
|
||||
---
|
||||
|
||||
**Session Status**: COMPLETE - Major findings documented, actionable recommendations provided
|
||||
|
||||
**Ready For**: Next programmer to implement provider fix based on documented analysis
|
||||
+55
-1
@@ -1,6 +1,6 @@
|
||||
# API Design
|
||||
|
||||
Последнее обновление: 2026-03-18
|
||||
Последнее обновление: 2026-03-21
|
||||
|
||||
## Базовый URL
|
||||
|
||||
@@ -23,6 +23,12 @@ DELETE /v1/namespaces/{ns}/functions/{name}
|
||||
POST /v1/namespaces/{ns}/functions/{name}/upload
|
||||
GET /v1/namespaces/{ns}/functions/{name}/source ← файлы кода из S3 tar.gz (JSON)
|
||||
GET /v1/namespaces/{ns}/functions/{name}/invocations
|
||||
GET /v1/namespaces/{ns}/services
|
||||
POST /v1/namespaces/{ns}/services
|
||||
GET /v1/namespaces/{ns}/services/{name}
|
||||
PUT /v1/namespaces/{ns}/services/{name}
|
||||
DELETE /v1/namespaces/{ns}/services/{name}
|
||||
GET /v1/namespaces/{ns}/services/{name}/source ← файлы кода из S3 tar.gz (JSON)
|
||||
GET /v1/namespaces/{ns}/triggers
|
||||
POST /v1/namespaces/{ns}/triggers
|
||||
GET /v1/namespaces/{ns}/triggers/{name}
|
||||
@@ -33,6 +39,12 @@ GET /v1/namespaces/{ns}/jobs/{name}
|
||||
DELETE /v1/namespaces/{ns}/jobs/{name}
|
||||
```
|
||||
|
||||
**Вызов функций (публичный, без auth):**
|
||||
|
||||
```
|
||||
POST https://sless.kube5s.ru/fn/{namespace}/{service-name} ← прокси к Deployment
|
||||
```
|
||||
|
||||
**Глобальный сервис funcs (не оператор):**
|
||||
|
||||
```
|
||||
@@ -158,3 +170,45 @@ field: code = <zip-file>
|
||||
"created_at": "..."
|
||||
}
|
||||
```
|
||||
|
||||
## Модель Service (sless_service — always-on Deployment)
|
||||
|
||||
`sless_service` — долгоживущая функция. Деплоится как Kubernetes Deployment + Service + Ingress.
|
||||
Вызывается через `POST /fn/{namespace}/{name}` без авторизации (прокси напрямую к поду).
|
||||
|
||||
```json
|
||||
{
|
||||
"name": "pg-info",
|
||||
"display_name": "PostgreSQL Info",
|
||||
"description": "Возвращает список таблиц",
|
||||
"runtime": "python3.11",
|
||||
"entrypoint": "handler.handle",
|
||||
"memory_mb": 128,
|
||||
"timeout_sec": null,
|
||||
"env_vars": {"DB_HOST": "..."},
|
||||
"status": "Ready",
|
||||
"image_ref": "pearlharbor.../naeel/pg-info:abc123",
|
||||
"invoke_url": "https://sless.kube5s.ru/fn/sless-ffd1f598c169b0ae/pg-info"
|
||||
}
|
||||
```
|
||||
|
||||
### Поле `timeout_sec`
|
||||
|
||||
| Значение | Поведение |
|
||||
|----------|-----------|
|
||||
| `null` / не задано | Без ограничений — функция выполняется любое время |
|
||||
| `1–900` | Таймаут в секундах (+ 5s grace на стороне прокси) |
|
||||
| `< 0` или `> 900` | HTTP 400 Bad Request |
|
||||
|
||||
> **Примечание:** Поле опциональное (Optional в Terraform). Не указывать = без лимита.
|
||||
> В Terraform state значение `null` означает "лимит не задан" (не путать с `0`).
|
||||
> В Kubernetes CRD `TimeoutSec: 0` → лимита нет (поле omitempty).
|
||||
|
||||
### Invoke прокси (как работает timeout_sec)
|
||||
|
||||
Оператор принимает `POST /fn/{ns}/{name}`, находит Service CRD, проксирует запрос
|
||||
к `http://{name}.sless-fn-{ns}.svc.cluster.local:8080`.
|
||||
|
||||
Если `TimeoutSec > 0` — создаёт `http.Client{Timeout: TimeoutSec*s + 5s}`.
|
||||
Если `TimeoutSec == 0` — `http.Client{}` (Go: Timeout=0 → отсутствие дедлайна).
|
||||
|
||||
|
||||
@@ -0,0 +1,359 @@
|
||||
# Build & Deploy Pipeline — Terraform Provider + Operator
|
||||
|
||||
Дата: 2026-03-20
|
||||
|
||||
---
|
||||
|
||||
## Контекст
|
||||
|
||||
Этот документ описывает **полный цикл** внесения изменений в систему:
|
||||
от правки Go-кода до работающего `terraform apply` в продакшен-примере.
|
||||
|
||||
Охватывает:
|
||||
- как изменять/добавлять ресурсы в terraform-провайдере
|
||||
- как собирать и публиковать провайдер
|
||||
- как собирать Docker-образ оператора
|
||||
- как деплоить оператор в кластер
|
||||
- как всё связано
|
||||
|
||||
---
|
||||
|
||||
## 1. Архитектура компонентов
|
||||
|
||||
```
|
||||
┌──────────────────────────────────────────────────────┐
|
||||
│ Пользователь пишет Terraform код (functions.tf) │
|
||||
│ resource "sless_job" {...} / "sless_service" {...} │
|
||||
└───────────────────┬──────────────────────────────────┘
|
||||
│ terraform apply
|
||||
▼
|
||||
┌──────────────────────────────────────────────────────┐
|
||||
│ Terraform Provider (terraform-provider-sless) │
|
||||
│ Go бинарник в /tmp/sless-provider-dev/ │
|
||||
│ Исходники: sless/terraform/provider/ │
|
||||
│ Публикуется на: terra.k8c.ru/naeel/sless │
|
||||
└───────────────────┬──────────────────────────────────┘
|
||||
│ HTTP REST API
|
||||
▼
|
||||
┌──────────────────────────────────────────────────────┐
|
||||
│ sless-operator (Kubernetes Deployment) │
|
||||
│ Namespace: sless │
|
||||
│ Image: pearlharbor.registryk8s.services.ngcloud.ru/ │
|
||||
│ naeel/sless-operator:v0.1.xx │
|
||||
│ Исходники: sless/ (корень репо) │
|
||||
│ Управляет CRD: sless_function, sless_job, │
|
||||
│ sless_service, sless_trigger │
|
||||
└──────────────────────────────────────────────────────┘
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 2. Где что хранится
|
||||
|
||||
| Компонент | Путь на удалённой машине | Путь на редактирование (sshfs) |
|
||||
|-----------|--------------------------|-------------------------------|
|
||||
| Оператор (Go) | `/home/naeel/terra/sless/` | `/home/naeel/remote_dev/sless/` |
|
||||
| Terraform provider | `/home/naeel/terra/sless/terraform/provider/` | `/home/naeel/remote_dev/sless/terraform/provider/` |
|
||||
| Пример POSTGRES | `/home/naeel/terra/sless/examples/POSTGRES/` | `/home/naeel/remote_dev/sless/examples/POSTGRES/` |
|
||||
| Dev override provider | `/tmp/sless-provider-dev/` | только на удалённой машине |
|
||||
|
||||
**Правило:** файлы редактируются через sshfs (`/home/naeel/remote_dev/`),
|
||||
команды выполняются только на удалённой машине `5.172.178.213` через SSH.
|
||||
|
||||
---
|
||||
|
||||
## 3. Как изменить ресурс в terraform-провайдере
|
||||
|
||||
### 3.1 Структура провайдера
|
||||
|
||||
```
|
||||
terraform/provider/
|
||||
├── main.go # точка входа, регистрация провайдера
|
||||
├── go.mod
|
||||
├── internal/
|
||||
│ ├── client/
|
||||
│ │ └── client.go # REST-клиент к sless API (типы запросов/ответов)
|
||||
│ ├── resources/
|
||||
│ │ ├── job_resource.go # ресурс sless_job
|
||||
│ │ ├── service_resource.go # ресурс sless_service
|
||||
│ │ ├── function_resource.go # ресурс sless_function
|
||||
│ │ └── trigger_resource.go # ресурс sless_trigger
|
||||
│ └── provider/
|
||||
│ └── provider.go # конфигурация провайдера (endpoint, token)
|
||||
└── hack/
|
||||
└── build-and-publish.sh # скрипт сборки + публикации в S3
|
||||
```
|
||||
|
||||
### 3.2 Добавить новый атрибут к существующему ресурсу
|
||||
|
||||
Пример: добавить `timeout_sec` к `sless_job`.
|
||||
|
||||
**Шаг 1 — client.go**: добавить поле в `JobRequest` и `JobResponse`:
|
||||
```go
|
||||
type JobRequest struct {
|
||||
// ... существующие поля
|
||||
TimeoutSec int32 `json:"timeout_sec,omitempty"`
|
||||
}
|
||||
```
|
||||
|
||||
**Шаг 2 — job_resource.go**: добавить поле в `JobModel`:
|
||||
```go
|
||||
type JobModel struct {
|
||||
// ... существующие поля
|
||||
TimeoutSec types.Int64 `tfsdk:"timeout_sec"`
|
||||
}
|
||||
```
|
||||
|
||||
**Шаг 3 — job_resource.go**: добавить в `Schema()`:
|
||||
```go
|
||||
"timeout_sec": schema.Int64Attribute{
|
||||
Optional: true,
|
||||
Computed: true,
|
||||
Default: int64default.StaticInt64(30),
|
||||
MarkdownDescription: "Таймаут выполнения в секундах.",
|
||||
},
|
||||
```
|
||||
|
||||
**Шаг 4 — job_resource.go**: использовать в `Create()` при формировании запроса:
|
||||
```go
|
||||
req := client.JobRequest{
|
||||
// ...
|
||||
TimeoutSec: int32(plan.TimeoutSec.ValueInt64()),
|
||||
}
|
||||
```
|
||||
|
||||
### 3.3 Создать новый ресурс
|
||||
|
||||
1. Создать файл `terraform/provider/internal/resources/myresource_resource.go`
|
||||
2. Реализовать интерфейс `resource.Resource` (минимум: `Metadata`, `Schema`, `Create`, `Read`, `Update`, `Delete`)
|
||||
3. Зарегистрировать в `provider/provider.go`:
|
||||
```go
|
||||
func (p *SlessProvider) Resources(ctx context.Context) []func() resource.Resource {
|
||||
return []func() resource.Resource{
|
||||
resources.NewJobResource,
|
||||
resources.NewMyResource, // добавить сюда
|
||||
}
|
||||
}
|
||||
```
|
||||
|
||||
### 3.4 Что НЕ делать
|
||||
|
||||
- Не добавлять поле в `Schema()` без добавления его в `Model` struct — паника при `terraform plan`
|
||||
- Не забыть `tfsdk:"..."` тег — без него поле невидимо
|
||||
- При `RequiresReplace`: если ресурс immutable по этому полю, добавить `planmodifier.RequiresReplace()`
|
||||
|
||||
---
|
||||
|
||||
## 4. Как изменить CRD (API типы) в операторе
|
||||
|
||||
### 4.1 Файлы
|
||||
|
||||
```
|
||||
api/v1alpha1/
|
||||
├── job_types.go # FunctionJobSpec / FunctionJobStatus / FunctionJobPhase
|
||||
├── function_types.go # FunctionSpec / FunctionStatus
|
||||
├── service_types.go # ServiceSpec / ServiceStatus
|
||||
└── zz_generated.deepcopy.go # ГЕНЕРИРУЕТСЯ АВТОМАТИЧЕСКИ — не трогать вручную
|
||||
```
|
||||
|
||||
### 4.2 Добавить поле в Spec
|
||||
|
||||
1. Добавить в `job_types.go`:
|
||||
```go
|
||||
type FunctionJobSpec struct {
|
||||
// +kubebuilder:validation:Required
|
||||
NewField string `json:"newField"`
|
||||
}
|
||||
```
|
||||
|
||||
2. Регенерировать deepcopy:
|
||||
```bash
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213 \
|
||||
'cd /home/naeel/terra/sless && bin/controller-gen object paths="./api/..."'
|
||||
```
|
||||
|
||||
3. Регенерировать CRD YAML:
|
||||
```bash
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213 \
|
||||
'cd /home/naeel/terra/sless && bin/controller-gen crd paths="./api/..." \
|
||||
output:crd:artifacts:config=config/crd/bases'
|
||||
```
|
||||
|
||||
4. Применить CRD в кластер:
|
||||
```bash
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213 \
|
||||
'kubectl apply -f /home/naeel/terra/sless/config/crd/bases/'
|
||||
```
|
||||
|
||||
**Важно:** CRD нужно обновлять в кластере **до** деплоя оператора, иначе контроллер
|
||||
не сможет читать/записывать новые поля из etcd.
|
||||
|
||||
---
|
||||
|
||||
## 5. Как собрать и задеплоить оператор
|
||||
|
||||
### 5.1 Полная последовательность
|
||||
|
||||
```bash
|
||||
# Переменные
|
||||
REGISTRY="pearlharbor.registryk8s.services.ngcloud.ru"
|
||||
IMAGE="$REGISTRY/naeel/sless-operator"
|
||||
VERSION="v0.1.42" # следующий тег
|
||||
|
||||
# 1. Логин в registry (один раз, credentials сохраняются)
|
||||
echo "ieNocheiphaipheep1lie5johl7aqu" | docker login $REGISTRY -u admin --password-stdin
|
||||
|
||||
# 2. Сборка образа
|
||||
docker build -t $IMAGE:$VERSION /home/naeel/terra/sless
|
||||
|
||||
# 3. Push
|
||||
docker push $IMAGE:$VERSION
|
||||
|
||||
# 4. Обновить тег в operator.yaml (в файле sless/deployments/k8s/operator.yaml)
|
||||
# Поле: image: pearlharbor.../naeel/sless-operator:v0.1.41 → v0.1.42
|
||||
|
||||
# 5. Apply в кластер
|
||||
kubectl apply -f /home/naeel/terra/sless/deployments/k8s/operator.yaml
|
||||
|
||||
# 6. Дождаться rollout
|
||||
kubectl rollout status deployment/sless-operator -n sless --timeout=180s
|
||||
```
|
||||
|
||||
### 5.2 Что обязательно в operator.yaml
|
||||
|
||||
```yaml
|
||||
spec:
|
||||
template:
|
||||
spec:
|
||||
imagePullSecrets:
|
||||
- name: sless-registry-auth # Secret должен существовать в namespace sless
|
||||
containers:
|
||||
- name: operator
|
||||
image: pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-operator:v0.1.42
|
||||
imagePullPolicy: Always # Always — иначе k8s возьмёт старый кеш
|
||||
```
|
||||
|
||||
**Секрет `sless-registry-auth`** — содержит docker credentials для pearlharbor.
|
||||
Если его нет: `kubectl create secret docker-registry sless-registry-auth -n sless ...`
|
||||
|
||||
### 5.3 Создать Harbor-проект (если нет)
|
||||
|
||||
Harbor требует чтобы проект существовал **до** первого push:
|
||||
```bash
|
||||
curl -X POST "https://pearlharbor.registryk8s.services.ngcloud.ru/api/v2.0/projects" \
|
||||
-u admin:ieNocheiphaipheep1lie5johl7aqu \
|
||||
-H "Content-Type: application/json" \
|
||||
-d '{"project_name":"naeel","public":false}'
|
||||
# Ожидаем: 201 Created
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 6. Как собрать и опубликовать terraform-провайдер
|
||||
|
||||
### 6.1 Быстрая версия (dev override — для локального теста)
|
||||
|
||||
Собирает бинарник прямо в `/tmp/sless-provider-dev/` — terraform подберёт его автоматически:
|
||||
|
||||
```bash
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213 \
|
||||
'cd /home/naeel/terra/sless/terraform/provider && \
|
||||
CGO_ENABLED=0 GOOS=linux GOARCH=amd64 \
|
||||
go build -ldflags "-X main.version=0.1.19" \
|
||||
-o /tmp/sless-provider-dev/terraform-provider-sless_v0.1.19 . && echo OK'
|
||||
```
|
||||
|
||||
**Важно:** в `/tmp/sless-provider-dev/` должен быть только ОДИН бинарник — удалить старый!
|
||||
|
||||
```bash
|
||||
rm /tmp/sless-provider-dev/terraform-provider-sless_v0.1.18
|
||||
```
|
||||
|
||||
Dev override настроен в `~/.terraformrc`:
|
||||
```hcl
|
||||
provider_installation {
|
||||
dev_overrides {
|
||||
"terra.k8c.ru/naeel/sless" = "/tmp/sless-provider-dev"
|
||||
}
|
||||
direct {}
|
||||
}
|
||||
```
|
||||
|
||||
### 6.2 Полная публикация в S3-registry (для продакшена)
|
||||
|
||||
Скрипт `hack/build-and-publish.sh` собирает бинарники для всех платформ,
|
||||
вычисляет SHA256, подписывает GPG и загружает в S3:
|
||||
|
||||
```bash
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213 \
|
||||
'cd /home/naeel/terra/sless/terraform/provider && \
|
||||
S3CFG=/home/naeel/terra/terraform/secrets/.s3cfg_registry \
|
||||
GPG_KEY_FILE=/home/naeel/terra/sless/secrets/private_key.asc \
|
||||
bash hack/build-and-publish.sh 0.1.19'
|
||||
```
|
||||
|
||||
После публикации проверить:
|
||||
```bash
|
||||
curl -sk https://terra.k8c.ru/v1/providers/naeel/sless/versions
|
||||
```
|
||||
|
||||
### 6.3 Обновить версию в примерах
|
||||
|
||||
В `examples/POSTGRES/main.tf` (и других примерах):
|
||||
```hcl
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.19" # обновить тут
|
||||
}
|
||||
```
|
||||
|
||||
Затем `terraform init -upgrade` — скачает новую версию.
|
||||
|
||||
---
|
||||
|
||||
## 7. Полный цикл: от изменения кода до terraform apply
|
||||
|
||||
```
|
||||
1. Правка кода (локально через sshfs /home/naeel/remote_dev/sless/)
|
||||
↓
|
||||
2. git add + git commit + git push
|
||||
(локально или через SSH)
|
||||
↓
|
||||
3. [если изменились api/v1alpha1/*.go]
|
||||
controller-gen object → zz_generated.deepcopy.go
|
||||
controller-gen crd → config/crd/bases/*.yaml
|
||||
kubectl apply -f config/crd/bases/
|
||||
↓
|
||||
4. [если изменился operator Go-код]
|
||||
docker build → docker push → kubectl apply operator.yaml
|
||||
kubectl rollout status deployment/sless-operator -n sless
|
||||
↓
|
||||
5. [если изменился terraform/provider/]
|
||||
go build → /tmp/sless-provider-dev/terraform-provider-sless_vX.X.X
|
||||
(удалить старый бинарник из /tmp/sless-provider-dev/)
|
||||
↓
|
||||
6. terraform apply в examples/POSTGRES/
|
||||
cd /home/naeel/terra/sless/examples/POSTGRES && terraform apply -auto-approve
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 8. Типичные ошибки и решения
|
||||
|
||||
| Ошибка | Причина | Решение |
|
||||
|--------|---------|---------|
|
||||
| `unknown field FunctionRef` при `docker build` | Остарелая ссылка на удалённое поле CRD | Найти и заменить все вхождения `FunctionRef` в Go-коде |
|
||||
| `Unsupported argument "timeout_sec"` при `terraform apply` | Провайдер не пересобран / старый бинарник в dev override | Пересобрать и удалить старый файл из `/tmp/sless-provider-dev/` |
|
||||
| `ImagePullBackOff` при деплое оператора | Нет `imagePullSecrets` или secret не содержит credentials для registry | Добавить `imagePullSecrets: [{name: sless-registry-auth}]` в operator.yaml |
|
||||
| `project naeel not found` при `docker push` | Проект в Harbor не создан | POST к Harbor API (см. раздел 5.3) |
|
||||
| `no route to host` при SSH | Машина недоступна напрямую | Подключаться через 5.172.178.213 с SSH-ключом |
|
||||
| CRD имеет старые поля (`functionRef` вместо `runtime`) | CRD не обновлён в кластере после правки types.go | `kubectl apply -f config/crd/bases/` после регенерации |
|
||||
|
||||
---
|
||||
|
||||
## 9. Связанные файлы документации
|
||||
|
||||
- [doc/run_and_logs.md](../run_and_logs.md) — шаблоны SSH-команд, реквизиты машин
|
||||
- [doc/decisions/log.md](log.md) — обоснование архитектурных решений
|
||||
- [doc/infrastructure/overview.md](../infrastructure/overview.md) — инфраструктура кластера
|
||||
- [doc/progress.md](../progress.md) — трекер задач
|
||||
@@ -0,0 +1,232 @@
|
||||
# План: веб-редактор функций в funcs-console
|
||||
|
||||
Создано: 2026-03-22
|
||||
|
||||
---
|
||||
|
||||
## Что добавляем
|
||||
|
||||
Три фичи в `https://sless.kube5s.ru/funcs/<namespace>`:
|
||||
|
||||
1. **Создание функции** — кнопка «+ Новая функция», форма, сохранение
|
||||
2. **Редактирование кода** — встроенный редактор (CodeMirror), сохранение = загрузка нового кода
|
||||
3. **Запуск функции** — кнопка «▶ Запустить», поле ввода JSON event, вывод ответа
|
||||
|
||||
---
|
||||
|
||||
## Текущее состояние (что уже есть)
|
||||
|
||||
| Компонент | Есть |
|
||||
|-----------|------|
|
||||
| Листинг функций | ✅ |
|
||||
| Просмотр кода (read-only) | ✅ |
|
||||
| Enable/disable триггера | ✅ |
|
||||
| Invoke | ❌ |
|
||||
| Редактирование | ❌ |
|
||||
| Создание | ❌ |
|
||||
|
||||
---
|
||||
|
||||
## Архитектура
|
||||
|
||||
### Проблема аутентификации
|
||||
|
||||
`/funcs/<ns>` не требует токена пользователя — использует `SLESS_SERVICE_TOKEN`.
|
||||
Создание/редактирование — **операции записи**, должны быть защищены.
|
||||
|
||||
**Решение:** токен передаётся через форму логина:
|
||||
- При открытии `/funcs/<ns>` без токена → кнопка «Войти», поле ввода токена
|
||||
- Токен сохраняется в `localStorage` / `sessionStorage`
|
||||
- Все write-запросы от frontend идут с `Authorization: Bearer <token>` к proxy в funcs-service
|
||||
- funcs-service proxy **проксирует токен пользователя** к оператору (не serviceToken)
|
||||
|
||||
Почему так: оператор уже проверяет JWT структуру. Токен не верифицируется по подписи — это существующее ограничение (trusted perimeter).
|
||||
|
||||
---
|
||||
|
||||
## Новые маршруты в funcs-service (Go, main.go)
|
||||
|
||||
```
|
||||
POST /funcs/{ns}/api/services — создать сервис (proxy → оператор)
|
||||
POST /funcs/{ns}/api/services/{name}/code — загрузить код (принимает файлы, делает zip → оператор)
|
||||
POST /funcs/{ns}/api/services/{name}/invoke — вызвать функцию (proxy → /fn/{ns}/{name})
|
||||
DELETE /funcs/{ns}/api/services/{name} — удалить сервис (proxy → оператор)
|
||||
```
|
||||
|
||||
Все `/api/` маршруты проксируют **токен из Authorization header** к оператору.
|
||||
|
||||
---
|
||||
|
||||
## Изменения в Go (main.go)
|
||||
|
||||
### 1. Новый handler: `proxyServiceCreate`
|
||||
|
||||
```go
|
||||
// POST /funcs/{ns}/api/services
|
||||
// Принимает JSON {name, runtime, entrypoint, memory_mb, env_vars}
|
||||
// Проксирует токен из Authorization header → оператор
|
||||
```
|
||||
|
||||
### 2. Новый handler: `proxyCodeUpload`
|
||||
|
||||
```go
|
||||
// POST /funcs/{ns}/api/services/{name}/code
|
||||
// Принимает multipart: несколько файлов (name + content)
|
||||
// Создаёт zip в памяти → POST /v1/namespaces/{ns}/services/{name}/upload
|
||||
// Проксирует токен из Authorization header
|
||||
```
|
||||
|
||||
Почему zip в памяти: браузер не может создать zip напрямую без JSZip.
|
||||
Альтернатива: использовать JSZip на фронте → отправить binary zip → проще.
|
||||
|
||||
**Выбор: JSZip на фронте** — проще proxy (просто forward binary), меньше Go кода.
|
||||
|
||||
### 3. Новый handler: `proxyInvoke`
|
||||
|
||||
```go
|
||||
// POST /funcs/{ns}/api/services/{name}/invoke
|
||||
// Тело: JSON event от пользователя
|
||||
// Проксирует → POST /fn/{ns}/{name} (публичный endpoint, без токена)
|
||||
// Возвращает ответ функции
|
||||
```
|
||||
|
||||
### 4. Расширение роутера в `handleFuncsNS`
|
||||
|
||||
```go
|
||||
case "api":
|
||||
handleAPI(w, r, operatorURL, externalURL, ns, parts[2:])
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Изменения в HTML/JS (index.html)
|
||||
|
||||
### Зависимости (CDN, добавить в `<head>`)
|
||||
|
||||
```html
|
||||
<!-- CodeMirror 6 — легковесный редактор -->
|
||||
<script src="https://cdnjs.cloudflare.com/ajax/libs/codemirror/6.65.7/codemirror.min.js"></script>
|
||||
<!-- JSZip — создание zip в браузере -->
|
||||
<script src="https://cdnjs.cloudflare.com/ajax/libs/jszip/3.10.1/jszip.min.js"></script>
|
||||
```
|
||||
|
||||
Почему CodeMirror а не Monaco: Monaco тяжёлый (~3MB), подключается через AMD loader.
|
||||
CodeMirror 6 — лёгкий, простой CDN, достаточен для подсветки Python/JS/Go.
|
||||
|
||||
### Фича 1: Авторизация
|
||||
|
||||
```
|
||||
[header] sless / sless-mu01 [⚙ Токен: ________] [Войти] [↻ обновить]
|
||||
```
|
||||
|
||||
- Если токен в localStorage → подставляем в заголовок сразу
|
||||
- Иначе — поле ввода видно
|
||||
- Токен валидируется структурно на JS (3 части, exp > now)
|
||||
|
||||
### Фича 2: Кнопка «+ Сервис»
|
||||
|
||||
```
|
||||
[header] ... [+ Сервис] [↻ обновить]
|
||||
```
|
||||
|
||||
Клик → **модальное окно**:
|
||||
```
|
||||
Имя: [____________]
|
||||
Runtime: [python3.11 ▾]
|
||||
Entrypoint: [handler.handle]
|
||||
Memory (MB): [128]
|
||||
Env vars: [KEY=VALUE, по одной строке]
|
||||
[+ ещё одна строка]
|
||||
|
||||
[Отмена] [Создать]
|
||||
```
|
||||
|
||||
После создания (201) → открывается редактор кода для этой функции.
|
||||
|
||||
### Фича 3: Редактор кода
|
||||
|
||||
На каждой карточке функции — кнопка «✎ Редактировать» (рядом с expand).
|
||||
|
||||
При клике:
|
||||
1. Загружается текущий код через `/funcs/{ns}/source/{fn}?kind=service`
|
||||
2. Открывается **inline-редактор** под карточкой (или modal — обсудить)
|
||||
3. CodeMirror с подсветкой по runtime
|
||||
|
||||
Интерфейс редактора:
|
||||
```
|
||||
┌─ handler.py ──────────────────────────── [+ файл] [✕] ─┐
|
||||
│ def handle(event): │
|
||||
│ return {"ok": True} │
|
||||
│ │
|
||||
│ │
|
||||
└──────────────────────────────────────────────────────────┘
|
||||
┌─ requirements.txt ─────────────────────── [✕] ──────────┐
|
||||
│ psycopg2-binary==2.9.9 │
|
||||
└──────────────────────────────────────────────────────────┘
|
||||
[Сохранить и пересобрать] [Отмена]
|
||||
```
|
||||
|
||||
Сохранение:
|
||||
1. JSZip.file(name, content) для каждого открытого файла
|
||||
2. zip.generateAsync({type:"blob"}) → FormData → POST `/funcs/{ns}/api/services/{name}/code`
|
||||
3. Proxy → оператор upload → kaniko re-build
|
||||
4. После 200 → карточка показывает "Building..."
|
||||
|
||||
### Фича 4: Запуск функции
|
||||
|
||||
На каждой карточке сервиса (kind=service, phase=Ready) — кнопка «▶ Запустить».
|
||||
|
||||
Клик → **inline панель** под карточкой:
|
||||
```
|
||||
Event JSON:
|
||||
┌──────────────────────────────────────────────────────────┐
|
||||
│ {"name": "world"} │
|
||||
└──────────────────────────────────────────────────────────┘
|
||||
[▶ Отправить]
|
||||
|
||||
Ответ (200, 34ms):
|
||||
┌──────────────────────────────────────────────────────────┐
|
||||
│ {"hello": "world"} │
|
||||
└──────────────────────────────────────────────────────────┘
|
||||
```
|
||||
|
||||
Запрос идёт напрямую с браузера на `/fn/{ns}/{name}` (публичный endpoint, без токена).
|
||||
Ответ показывается с highlight.js.
|
||||
|
||||
---
|
||||
|
||||
## Порядок реализации
|
||||
|
||||
| # | Шаг | Файл | Сложность |
|
||||
|---|-----|------|-----------|
|
||||
| 1 | Добавить `/api/` роуты в `handleFuncsNS` | `main.go` | низкая |
|
||||
| 2 | `proxyServiceCreate` handler | `main.go` | низкая |
|
||||
| 3 | `proxyCodeUploadForward` handler (forward binary zip) | `main.go` | низкая |
|
||||
| 4 | `proxyInvoke` handler | `main.go` | минимальная |
|
||||
| 5 | Форма авторизации (localStorage токен) | `index.html` | низкая |
|
||||
| 6 | Кнопка + Сервис + модальное окно создания | `index.html` | средняя |
|
||||
| 7 | Встроенный редактор CodeMirror + JSZip upload | `index.html` | средняя |
|
||||
| 8 | Панель invoke | `index.html` | низкая |
|
||||
| 9 | Пересобрать образ funcs-service + деплой | Makefile/deploy | ~5 мин |
|
||||
| 10 | Smoke-test: создать → редактировать → запустить | браузер | ~5 мин |
|
||||
|
||||
**Порядок важен:** сначала backend proxy (1-4), потом UI (5-8).
|
||||
|
||||
---
|
||||
|
||||
## Что НЕ делаем (scope)
|
||||
|
||||
- Удаление функции через UI — не заявлено, пропускаем
|
||||
- Редактирование job-style функций (FunctionJob) — только sless_service
|
||||
- История версий кода — S3 уже хранит последнюю, версионирование не реализовано
|
||||
- Управление триггерами (создание/удаление) — уже есть enable/disable, этого достаточно
|
||||
- Real-time логи — отдельная задача
|
||||
|
||||
---
|
||||
|
||||
## Связанные файлы
|
||||
|
||||
- `services/funcs/main.go`
|
||||
- `services/funcs/index.html`
|
||||
- `services/funcs/Dockerfile`
|
||||
- `deployments/k8s/funcs-service.yaml`
|
||||
@@ -0,0 +1,262 @@
|
||||
# Решение: поддержка пользовательских go.mod в Go runtime
|
||||
|
||||
Создано: 2026-03-22
|
||||
|
||||
---
|
||||
|
||||
## Проблема
|
||||
|
||||
Сейчас Go runtime (`runtimes/go1.23/`) устроен так:
|
||||
|
||||
```
|
||||
/app/ ← корень модуля sless/fn
|
||||
├── go.mod ← module sless/fn
|
||||
├── go.sum
|
||||
├── server.go ← package main, import "sless/fn/handler"
|
||||
└── handler/ ← пользовательский код (копируется kaniko)
|
||||
└── handler.go ← package handler, func Handle(...)
|
||||
```
|
||||
|
||||
`server.go` импортирует `sless/fn/handler` — это просто **поддиректория** внутри
|
||||
того же модуля `sless/fn`. Go собирает всё как единый модуль.
|
||||
|
||||
Если пользователь кладёт в zip свой `go.mod` — он попадает в `/app/handler/go.mod`.
|
||||
Go не допускает вложенные модули (nested modules в одной сборке), поэтому:
|
||||
- `go build` игнорирует `handler/go.mod`
|
||||
- пользовательские `require` не работают
|
||||
- пользователь может использовать ТОЛЬКО зависимости из runtime-образа (`pgx/v5`)
|
||||
|
||||
---
|
||||
|
||||
## Анализ вариантов
|
||||
|
||||
### Вариант A: Go Workspaces + replace (выбранный)
|
||||
|
||||
```
|
||||
/app/
|
||||
├── go.work ← генерируется в Dockerfile (kaniko)
|
||||
├── server/ ← in base image
|
||||
│ ├── go.mod ← module sless/fn/server
|
||||
│ ├── go.sum
|
||||
│ └── server.go ← package main, import "sless/fn/handler"
|
||||
└── handler/ ← user code (copied by kaniko)
|
||||
├── go.mod ← ЛЮБОЙ module name (или генерируем если нет)
|
||||
├── go.sum ← пользовательский
|
||||
└── handler.go ← package handler, func Handle(...)
|
||||
```
|
||||
|
||||
`go.work`:
|
||||
```
|
||||
go 1.23
|
||||
|
||||
use ./server
|
||||
use ./handler
|
||||
|
||||
replace sless/fn/handler => ./handler
|
||||
```
|
||||
|
||||
**Ключевое:** `replace sless/fn/handler => ./handler` в go.work позволяет `server.go`
|
||||
импортировать `sless/fn/handler` **независимо от того как пользователь назвал свой модуль**.
|
||||
`go build ./server` компилирует всё через workspace.
|
||||
|
||||
**Плюсы:** идиоматичный Go; минимальные изменения в server.go; пользователь не обязан
|
||||
соблюдать соглашение по имени модуля.
|
||||
|
||||
**Минусы:** go.work нужно генерировать в Dockerfile; нельзя тривиально кешировать слои.
|
||||
|
||||
---
|
||||
|
||||
### Вариант B: Слияние go.mod
|
||||
|
||||
Во время `PrepareContext` парсим go.mod пользователя, берём из него `require`-строки,
|
||||
добавляем их в runtime go.mod, при билде `go get` стягивает зависимости.
|
||||
|
||||
**Минус:** `go get` в kaniko требует сетевого доступа к proxy.golang.org (возможно
|
||||
ограничен); сложный парсинг go.mod вручную; риск конфликтов версий.
|
||||
|
||||
---
|
||||
|
||||
### Вариант C: Server.go копируется В модуль пользователя
|
||||
|
||||
Пользователь предоставляет полноценный модуль, kaniko копирует `server.go` внутрь,
|
||||
вызывает `go build`. Пользователь объявляет package `handler` сам.
|
||||
|
||||
**Минус:** ломает текущий интерфейс; пользователь должен знать детали runtime.
|
||||
|
||||
---
|
||||
|
||||
## Выбранное решение: Вариант A (go.work + replace)
|
||||
|
||||
---
|
||||
|
||||
## Что нужно изменить
|
||||
|
||||
### 1. `runtimes/go1.23/` — реструктуризация
|
||||
|
||||
**Сейчас:**
|
||||
```
|
||||
runtimes/go1.23/
|
||||
├── Dockerfile
|
||||
├── go.mod ← module sless/fn
|
||||
├── go.sum
|
||||
└── server.go
|
||||
```
|
||||
|
||||
**Станет:**
|
||||
```
|
||||
runtimes/go1.23/
|
||||
├── Dockerfile ← unchanged: собирает base image
|
||||
├── server/
|
||||
│ ├── go.mod ← module sless/fn/server (БЫЛО: sless/fn)
|
||||
│ ├── go.sum
|
||||
│ └── server.go ← unchanged: import "sless/fn/handler"
|
||||
└── README.md ← описание интерфейса для пользователей
|
||||
```
|
||||
|
||||
Изменения:
|
||||
- Создать папку `server/`, перенести `go.mod`, `go.sum`, `server.go`
|
||||
- В `go.mod` переименовать модуль: `sless/fn` → `sless/fn/server`
|
||||
- `Dockerfile` базового образа: копировать `server/` в образ целиком
|
||||
|
||||
---
|
||||
|
||||
### 2. `internal/builder/context.go` — функция `generateDockerfile`
|
||||
|
||||
**Сейчас** (go1.23):
|
||||
```dockerfile
|
||||
FROM naeel/sless-runtime-go1.23:v0.1.2 AS builder
|
||||
WORKDIR /app
|
||||
COPY . /app/handler/
|
||||
RUN CGO_ENABLED=0 go build -o /server .
|
||||
FROM alpine:3.20
|
||||
COPY --from=builder /server /server
|
||||
EXPOSE 8080
|
||||
CMD ["/server"]
|
||||
```
|
||||
|
||||
**Станет** (go1.23):
|
||||
```dockerfile
|
||||
FROM naeel/sless-runtime-go1.23:v0.1.3 AS builder
|
||||
WORKDIR /app
|
||||
COPY . /app/handler/
|
||||
# Генерируем go.mod для handler если его нет (стандартное имя нужно для go.work)
|
||||
RUN [ -f /app/handler/go.mod ] || (echo 'module sless/fn/handler\n\ngo 1.23' > /app/handler/go.mod)
|
||||
# Генерируем go.work: use ./server + use ./handler + replace
|
||||
RUN printf 'go 1.23\n\nuse ./server\nuse ./handler\n\nreplace sless/fn/handler => ./handler\n' > /app/go.work
|
||||
RUN CGO_ENABLED=0 GOFLAGS=-mod=mod go build -o /server ./server
|
||||
FROM alpine:3.20
|
||||
COPY --from=builder /server /server
|
||||
EXPOSE 8080
|
||||
CMD ["/server"]
|
||||
```
|
||||
|
||||
Изменения в `generateDockerfile()` для `case "go1.23"`:
|
||||
- Обновить referencer базового образа на `v0.1.3`
|
||||
- Добавить RUN-шаги: генерация `go.mod` (если нет), генерация `go.work`
|
||||
- `go build` теперь ссылается на `./server` а не на `.`
|
||||
|
||||
При наличии у пользователя `go.mod`: используем его (любое имя модуля),
|
||||
`replace` в `go.work` обеспечит resolve import `sless/fn/handler` → `./handler`.
|
||||
|
||||
Флаг `hasGoMod` в `PrepareContext` остаётся — влияет только на то, нужен ли RUN для
|
||||
генерации `go.mod` в Dockerfile.
|
||||
|
||||
---
|
||||
|
||||
### 3. Базовый образ `naeel/sless-runtime-go1.23` — v0.1.3
|
||||
|
||||
Образ изменится: теперь он содержит `server/` с `go.mod`, `go.sum`, `server.go`
|
||||
вместо этих файлов в корне `/app/`.
|
||||
|
||||
Сборка образа:
|
||||
```
|
||||
cd runtimes/go1.23
|
||||
docker build -t naeel/sless-runtime-go1.23:v0.1.3 .
|
||||
docker push naeel/sless-runtime-go1.23:v0.1.3
|
||||
```
|
||||
|
||||
**Важно:** `go.sum` для `server/` нужно обновить под новый `go.mod`.
|
||||
Зависимости `server/go.mod` от pgx остаются — это зависимости runtime, не пользователя.
|
||||
Пользователь может добавить pgx в свой go.mod или не добавлять.
|
||||
|
||||
---
|
||||
|
||||
### 4. Обновить пример `examples/hello-go` (когда будет воссоздан)
|
||||
|
||||
Два варианта пользовательского кода:
|
||||
|
||||
**Без зависимостей** (go.mod не нужен):
|
||||
```go
|
||||
// handler.go
|
||||
package handler
|
||||
func Handle(event map[string]interface{}) interface{} {
|
||||
return map[string]interface{}{"hello": "world"}
|
||||
}
|
||||
```
|
||||
→ builder сам сгенерирует минимальный `go.mod`
|
||||
|
||||
**С зависимостями** (например, pgx напрямую):
|
||||
```
|
||||
zip:
|
||||
├── handler.go
|
||||
├── go.mod ← module myfunction (любое имя!)
|
||||
└── go.sum
|
||||
```
|
||||
```go
|
||||
// go.mod
|
||||
module myfunction
|
||||
|
||||
go 1.23
|
||||
|
||||
require github.com/jackc/pgx/v5 v5.7.2
|
||||
```
|
||||
→ `go.work` с `replace` подхватит этот модуль как `sless/fn/handler`
|
||||
|
||||
---
|
||||
|
||||
## Порядок выполнения
|
||||
|
||||
| # | Шаг | Файл | Сложность |
|
||||
|---|-----|------|-----------|
|
||||
| 1 | Создать `runtimes/go1.23/server/`, перенести файлы | `runtimes/go1.23/` | низкая |
|
||||
| 2 | Переименовать модуль в go.mod: `sless/fn` → `sless/fn/server` | `runtimes/go1.23/server/go.mod` | минимальная |
|
||||
| 3 | Обновить `Dockerfile` базового образа | `runtimes/go1.23/Dockerfile` | минимальная |
|
||||
| 4 | Собрать и запушить base image `v0.1.3` | docker push | ~5 мин |
|
||||
| 5 | Обновить `generateDockerfile` go1.23 case | `internal/builder/context.go` | средняя |
|
||||
| 6 | Обновить `runtimeBaseImage` на `v0.1.3` | `internal/builder/context.go` | минимальная |
|
||||
| 7 | Написать unit-тест для нового Dockerfile | `internal/builder/context_test.go` | низкая |
|
||||
| 8 | Обновить `Makefile` / `hack/` если есть правила сборки runtime | `Makefile` | проверить |
|
||||
| 9 | Собрать и выкатить новый operator image | docker build + push | ~10 мин |
|
||||
| 10 | Smoke-test: загрузить zip с `require pgx/v5` → Ready → invoke | bash | ~5 мин |
|
||||
|
||||
---
|
||||
|
||||
## Что НЕ меняется
|
||||
|
||||
- Интерфейс пользователя: `func Handle(event map[string]interface{}) interface{}`
|
||||
- `server.go` (package main) — не трогаем
|
||||
- `SLESS_MODE=job` логика — не трогаем
|
||||
- Python 3.11, Node.js 20 runtime — не трогаем
|
||||
- Operator API, контроллеры — не трогаем
|
||||
- Текущая версия образа v0.1.2 продолжает работать для существующих сборок (если не пересобирать)
|
||||
|
||||
---
|
||||
|
||||
## Риски
|
||||
|
||||
| Риск | Вероятность | Митигация |
|
||||
|------|-------------|-----------|
|
||||
| `go build` не находит зависимости (нет сети в kaniko) | Средняя | GOPROXY=proxy.golang.org доступен; pgx уже в go.sum сервера |
|
||||
| Конфликт версий (пользователь требует другую версию pgx) | Низкая | Workspace не разделяет зависимости; конфликт только при прямом импорте из server/ |
|
||||
| `go.sum` user кода отсутствует (нет go.sum при commit) | Высокая | Использовать `GONOSUMCHECK=*` или `GOFLAGS=-mod=mod` в Dockerfile |
|
||||
| Увеличение времени сборки (go mod download) | Средняя | Первые сборки медленнее; кеш proxy.golang.org помогает |
|
||||
|
||||
---
|
||||
|
||||
## Связанные файлы
|
||||
|
||||
- `runtimes/go1.23/server.go`
|
||||
- `runtimes/go1.23/go.mod`
|
||||
- `runtimes/go1.23/Dockerfile`
|
||||
- `internal/builder/context.go` (функции `generateDockerfile`, `runtimeBaseImage`)
|
||||
- `internal/builder/context_test.go`
|
||||
@@ -2,6 +2,287 @@
|
||||
|
||||
---
|
||||
|
||||
## 2026-04-01 — PG_TEST: lifecycle ignore_changes для vault_secrets — НЕ РАБОТАЕТ
|
||||
|
||||
### Попытка
|
||||
|
||||
Добавить в `nubes_postgres` блок `lifecycle { ignore_changes = [vault_secrets] }`.
|
||||
|
||||
### Результат
|
||||
|
||||
Terraform выводит предупреждение и игнорирует директиву:
|
||||
> "Including this attribute in ignore_changes has no effect."
|
||||
|
||||
`vault_secrets` — `Computed`-only атрибут (выставляется только провайдером),
|
||||
для таких атрибутов `ignore_changes` не применимо.
|
||||
|
||||
### Механизм проблемы
|
||||
|
||||
При `vault_secrets` "изменённом снаружи" Terraform обновляет `nubes_postgres` in-place,
|
||||
но в плане выставляет `id = (known after apply)`. Дочерние ресурсы с `postgres_id`
|
||||
(ссылка на `nubes_postgres.*.id`) теряют resolved value → форсированный replace.
|
||||
|
||||
### Текущий статус
|
||||
|
||||
Открытая проблема. `lifecycle ignore_changes` убран из конфигурации (не помогает).
|
||||
Рабочий обходной путь на данный момент: запускать `apply` только на чистом state.
|
||||
|
||||
---
|
||||
|
||||
## 2026-04-01 — PG_TEST: depends_on chain вместо параллельного создания
|
||||
|
||||
### Решение
|
||||
|
||||
Все ресурсы `nubes_postgres_user` и `nubes_postgres_database` создаются строго
|
||||
последовательно через явную цепочку `depends_on`:
|
||||
|
||||
```
|
||||
nubes_postgres → pg_test_user → pg_test_db → extra_user1 → extra_user2 → extra_db1 → extra_db2
|
||||
```
|
||||
|
||||
### Почему
|
||||
|
||||
Nubes API (deck-api-test.ngcloud.ru) не поддерживает параллельные операции создания
|
||||
пользователей на одном PG-инстансе — возникает race condition на стороне Vault:
|
||||
конкурентные записи в один Secret дают "Секрет не был создан" / "key doesn't exist".
|
||||
|
||||
Terraform по умолчанию выполняет независимые ресурсы параллельно (degree=10).
|
||||
`depends_on` — единственный способ принудить последовательность без добавления
|
||||
искусственных атрибутов-зависимостей.
|
||||
|
||||
---
|
||||
|
||||
## 2026-04-01 — PG_TEST: роль пользователя — только ddl_user
|
||||
|
||||
### Решение
|
||||
|
||||
В конфигурациях `examples/PG_TEST` используется только роль `ddl_user` для ресурсов
|
||||
`nubes_postgres_user`. Роль `app_user` из конфигурации удалена.
|
||||
|
||||
### Почему
|
||||
|
||||
При создании `nubes_postgres_user` с `role = "app_user"` Nubes API (версия v5.0.51)
|
||||
возвращает ошибку "Секрет для пользователя не был создан" после ~3 минут ожидания.
|
||||
Воспроизводится стабильно. Роль `ddl_user` работает корректно.
|
||||
|
||||
Вывод: `app_user` либо не поддерживается в `nubes_postgres_user`, либо требует
|
||||
другой конфигурации (не задокументированной). До выяснения — только `ddl_user`.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-30 — Переход на READ-ONLY подход в тестах (v2)
|
||||
|
||||
### Решение
|
||||
Полностью переписан `vm_stress_test.sh`. Убраны все функции записи в файлы
|
||||
(`write_tfvars`, `backup_tfvars`, `restore_tfvars`). Переопределения переменных
|
||||
теперь через `-var` в terraform CLI. Добавлена проверка md5sum terraform.tfvars.
|
||||
|
||||
### Почему
|
||||
Функция `write_tfvars()` в v1 уничтожила `terraform.tfvars`, потеряв JWT-токен
|
||||
`api_token`. Пайплайн `grep | cut | xargs | sed` не смог корректно обработать
|
||||
JWT строку длиной 1200+ символов. Восстановление потребовало ручного вмешательства.
|
||||
|
||||
### Ключевые принципы v2:
|
||||
- Скрипт **НИКОГДА** не пишет в файлы (read-only)
|
||||
- Все переопределения — через `terraform apply -var "key=value"`
|
||||
- md5sum проверка после каждой фазы, аварийный стоп при изменении
|
||||
- `terraform.tfvars` содержит секреты (api_token) → нельзя трогать
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-30 — Автономный тестовый фреймворк для VM
|
||||
|
||||
### Решение
|
||||
Внедрить bash-скрипт `vm_stress_test.sh` как основной инструмент для долгого, самовосстанавливающегося тестирования примера `examples/VM`.
|
||||
|
||||
### Почему
|
||||
- Предыдущие ручные тесты подтвердили корректность логики, но для выявления редких race conditions и обеспечения преемственности между разными сессиями агентов нужен воспроизводимый сценарий.
|
||||
- Скрипт инкапсулирует все "знания" о VM (IP, ключи, логика очистки `apt`), позволяя любому агенту запустить тест одной командой.
|
||||
- Использование `timeout` на уровне команд `terraform` и `ssh` внутри скрипта предотвращает зависание автоматизации.
|
||||
|
||||
## 2026-03-29 — Матрица тестов VM example подтверждена прогоном
|
||||
|
||||
### Решение
|
||||
|
||||
Оставить текущую модель тестирования [examples/VM](examples/VM) как комбинацию из ручного cleanup, destroy/apply цикла, частичного отключения job-ресурсов и короткого stress loop.
|
||||
|
||||
### Почему
|
||||
|
||||
- Эта матрица проверяет и lifecycle VM, и идемпотентность job-ресурсов, и реакцию на изменение количества/порядка установок.
|
||||
- Отдельный destroy/apply прогон подтвердил suspend/wake поведение без необходимости писать новый тестовый фреймворк.
|
||||
- Stress loop из двух циклов дал полезную нагрузку без чрезмерного времени прогона.
|
||||
|
||||
## 2026-03-29 — Матрица тестов для VM example
|
||||
|
||||
### Решение
|
||||
|
||||
Для проверки поведения [examples/VM](examples/VM) использовать не один прогон, а набор сценариев:
|
||||
|
||||
1. обычный `apply` как базовый контроль;
|
||||
2. удаление всего установленного ПО внутри ВМ перед `destroy`;
|
||||
3. `destroy` с проверкой перехода ВМ в `suspend`;
|
||||
4. повторный `apply` с проверкой wake-up и повторной установки;
|
||||
5. изменение количества и порядка установок;
|
||||
6. стресс-прогоны с несколькими повторениями.
|
||||
|
||||
### Почему так
|
||||
|
||||
- Один проход не показывает идемпотентность и не ловит проблемы порядка ресурсов.
|
||||
- Сценарий с `destroy` проверяет, что инфраструктура не удаляет ВМ физически, а переводит её в `suspend`.
|
||||
- Повторный `apply` после `suspend` проверяет восстановление состояния без ручного вмешательства.
|
||||
- Перестановки и изменение количества установок нужны, чтобы проверить устойчивость к дрейфу и к разным графам зависимостей.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Оценка трудозатрат на проект
|
||||
|
||||
| Компонент | Оценка |
|
||||
|-----------|--------|
|
||||
| Go operator — CRD (Function, Trigger, Job), 3 контроллера, reconcile loops, self-healing | 80-100 ч |
|
||||
| REST API — router, middleware, 8 handlers, namespace lifecycle | 40-50 ч |
|
||||
| Terraform провайдер — provider, client, 4 ресурса | 40-60 ч |
|
||||
| Builder — kaniko, S3 upload, context tar | 20-30 ч |
|
||||
| Runtimes — Go/Node/Python базовые образы | 20-30 ч |
|
||||
| Инфраструктура — k8s manifests, kustomize, Harbor, Postgres | 20-30 ч |
|
||||
| Тесты — lifecycle (47) + survival (34), ~1900 строк bash | 40-60 ч |
|
||||
| Документация — architecture, decisions, errors, API, handoffs | 20-30 ч |
|
||||
|
||||
**Итого: ~280-390 человеко-часов** (7-10 недель одного разработчика в нормальном темпе).
|
||||
|
||||
С AI-ассистентом в паре реальное живое время ~80-120 часов (30-50% от полного объёма).
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — timeout_sec для sless_service: 0 = нет лимита (не 30s по умолчанию)
|
||||
|
||||
### Контекст
|
||||
|
||||
В `api/v1alpha1/service_types.go` поле `TimeoutSec` имело `+kubebuilder:default=30`.
|
||||
В `invoke.go` при `TimeoutSec == 0` был хардкод `35 * time.Second` как дефолтный клиент.
|
||||
|
||||
Пользователь хотел ввести таймаут как **опциональный** параметр: если не указан — длинные/бесконечные функции работают без ограничений. Дефолт 30s ломал это намерение.
|
||||
|
||||
### Решение
|
||||
|
||||
`TimeoutSec = 0` → «нет ограничения». Убраны все механизмы дефолтного таймаута:
|
||||
1. `+kubebuilder:default=30` удалён из CRD — поле 0 по умолчанию в Go (zero value)
|
||||
2. `invoke.go`: `if timeoutSec <= 0 { return &http.Client{} }` — Go Timeout=0 = нет дедлайна
|
||||
3. `services.go`: валидация `< 0 || > 900` → 400 Bad Request (0 разрешён)
|
||||
4. Terraform schema: убрано `Computed: true`; `svcToModel`: `0 → Int64Null()` (null в state)
|
||||
|
||||
### Почему именно так
|
||||
|
||||
- **0 = нет лимита** — стандарт в Go для http.Client.Timeout (явно задокументировано в stdlib)
|
||||
- **null в Terraform** вместо 0 — чтобы пользователь видел "не задано", а не "0 секунд"
|
||||
- **Computed убрано** — поле не знает своего значения пока пользователь не задал явно; Computed означало бы "оператор сам решит" что неверно
|
||||
- **Диапазон 1–900** — верхний предел защищает от бесконечных зависших запросов в Production (15 минут достаточно для любой serverless задачи)
|
||||
|
||||
### Затронутые файлы
|
||||
|
||||
| Файл | Что изменено |
|
||||
|------|-------------|
|
||||
| `api/v1alpha1/service_types.go` | Убран `+kubebuilder:default=30`, добавлен комментарий |
|
||||
| `internal/api/handler/invoke.go` | `invokeHTTPClient(0)` → `&http.Client{}` |
|
||||
| `internal/api/handler/services.go` | Валидация в CreateService и UpdateService |
|
||||
| `terraform/provider/internal/resources/service_resource.go` | Schema + svcToModel |
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Объединить sless_function и sless_service в единый пользовательский листинг
|
||||
|
||||
### Контекст
|
||||
|
||||
`/funcs/{namespace}` (web-консоль) показывал только `sless_function` ресурсы (Kind=Function).
|
||||
`sless_service` ресурсы (`pg-info`, `pg-table-reader`, `pg-table-writer`) были скрыты — пользователь не видел часть своих развёрнутых функций.
|
||||
|
||||
Первоначальный вопрос: почему `https://sless.kube5s.ru/funcs/sless-ffd1f598c169b0ae` пуст?
|
||||
Ответ: там были `sless_service`, а не `sless_function` — их не рендерили.
|
||||
|
||||
### Решение
|
||||
|
||||
Пользователю всё равно какой тип ресурса лежит под капотом — для него это просто «функция».
|
||||
Объединить оба типа в один список с визуальным маркером типа:
|
||||
- `sless_function` → бейдж `job`
|
||||
- `sless_service` → бейдж `always-on`
|
||||
|
||||
Добавить поля `Kind` и `URL` в `fnResponse`. `fetchAndRender` теперь делает два запроса:
|
||||
1. `GET /v1/namespaces/{ns}/functions` — sless_function (job-style)
|
||||
2. `GET /v1/namespaces/{ns}/services` — sless_service (always-on Deployment)
|
||||
|
||||
Оба списка объединяются, фильтруются и сортируются единообразно.
|
||||
|
||||
### Почему НЕ делаем единый endpoint на операторе
|
||||
Не усложняем оператор ради UI. Агрегацию делает funcs-service — он уже служит «фасадом» между браузером и оператором. Оператор остаётся строго CRUD.
|
||||
|
||||
### Имплементация
|
||||
- `services/funcs/main.go`: `svcResponse`, объединение в `fetchAndRender`
|
||||
- `services/funcs/index.html`: `badge-kind-service/function`, счётчик типов
|
||||
- Коммит `683d728`, funcs-service `v0.2.1`
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Добавить /services/{name}/source в оператор, не расширять proxySourceGet на API gateway
|
||||
|
||||
### Контекст
|
||||
|
||||
После объединения листинга возникла 404 при просмотре кода `sless_service` через web-консоль.
|
||||
`proxySourceGet` передавал запрос на `/functions/{fn}/source`, но оператор маршрута `/services/{fn}/source` не имел.
|
||||
|
||||
### Варианты
|
||||
1. В операторе: один универсальный `/resources/{fn}/source?type=service|function` — усложнит роутинг, нарушит REST-конвенцию.
|
||||
2. В funcs-service: разветвлять URL по `kind` — но тогда funcs-service должен знать о внутренней топологии.
|
||||
3. **Выбранный**: добавить отдельный `GET /v1/namespaces/{ns}/services/{name}/source` в оператор — симметрично с `/functions/{name}/source`. funcs-service передаёт `?kind` параметр.
|
||||
|
||||
### Почему так
|
||||
- Симметричность `/functions/…/source` и `/services/…/source` — интуитивный REST.
|
||||
- Никаких изменений в роутинге оператора — просто новый endpoint с той же логикой.
|
||||
- `GetServiceSource` — буквально `GetSource` с `Service` CRD вместо `Function`. 30 строк кода.
|
||||
- Коммит `50f2456`, оператор `v0.1.45`
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-20 — Merge: убрать sless_function как обязательный prerequisite для sless_job
|
||||
|
||||
### Контекст
|
||||
|
||||
`sless_job` ранее требовал `FunctionRef` — имя существующего `sless_function` из которого брался `ImageRef`.
|
||||
Это создавало два отдельных ресурса для одной задачи (запустить код один раз):
|
||||
|
||||
```hcl
|
||||
resource "sless_function" "f" { ... } # build
|
||||
resource "sless_job" "j" { function = sless_function.f.name ... } # run
|
||||
```
|
||||
|
||||
### Решение
|
||||
|
||||
Сделать `FunctionJobSpec` самодостаточным: встроить `Runtime/Entrypoint/Env/S3Key` и запускать
|
||||
kaniko сборку непосредственно из FunctionJob-контроллера (новая фаза `Building`).
|
||||
|
||||
```hcl
|
||||
resource "sless_job" "j" {
|
||||
runtime = "python3.11"
|
||||
source_dir = "./code/fn"
|
||||
...
|
||||
}
|
||||
```
|
||||
|
||||
### Почему НЕ удаляем sless_function
|
||||
|
||||
`sless_function` нужен для `sless_trigger` (type=cron/http) — они ссылаются на функцию.
|
||||
Для триггеров образ должен жить вечно (не удаляться после запуска), и за ним следит Function CRD.
|
||||
`sless_job` же — разовый запуск; после завершения Job удаляется, образ остаётся в registry.
|
||||
|
||||
### Изменения в State Machine FunctionJobReconciler
|
||||
|
||||
```
|
||||
Было: Pending → (ждать Function.Ready) → Running → Succeeded/Failed
|
||||
Стало: Pending → Building (kaniko) → Pending + ImageRef → Running → Succeeded/Failed
|
||||
```
|
||||
|
||||
Фаза `Building` охраняется аннотацией `sless.kube5s.ru/build-job` — идемпотентна при рестарте.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-19 — Go runtime v0.1.1: внешние зависимости через go.mod/go.sum
|
||||
|
||||
### Контекст
|
||||
@@ -930,3 +1211,47 @@ if err := h.K8s.Get(r.Context(), client.ObjectKey{...}, fn); err == nil {
|
||||
используем разумный дефолт вместо возврата ошибки.
|
||||
|
||||
**Коммит:** `d7fda15`, оператор `v0.1.40`
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-22 — Стратегия тестирования: G13 / G14 / G15
|
||||
|
||||
### Решение: разделить тесты на три группы
|
||||
|
||||
**Контекст:** После G12 failure test (45/45) нужно было покрыть оставшиеся сценарии.
|
||||
|
||||
**Варианты:**
|
||||
1. Один большой тест-файл со всеми сценариями
|
||||
2. Три отдельных группы по типу
|
||||
|
||||
**Выбрано:** Три отдельных файла:
|
||||
- `operator_edge_cases_test.sh` (G13) — пользовательские ошибки и граничные случаи
|
||||
- `operator_chaos_test.sh` (G14) — кластерный хаос (удаление ресурсов, kill pods)
|
||||
- `operator_combined_test.sh` (G15) — комбинированный: хаос + пользовательские ошибки одновременно
|
||||
|
||||
**Почему:** Разные группы можно запускать независимо; G14 требует прав `kubectl` на деструктивные операции — отдельный файл делает намерение явным; время прогона ~25-50 мин каждый.
|
||||
|
||||
---
|
||||
|
||||
### Решение: `GET /fn/` разрешает все HTTP методы
|
||||
|
||||
**Контекст:** Тест G13D-3 ожидал 405 при GET на invoke-endpoint.
|
||||
|
||||
**Факт:** `router.go` строка 25: `r.PathPrefix("/fn/{namespace}/{name}").HandlerFunc(h.InvokeFunction)` — PathPrefix без `.Methods()` принимает ВСЕ методы.
|
||||
|
||||
**Решение:** Это архитектурный выбор: runtime-функция сама решает что делать с методом. Endpoint `/fn/` — это прокси, не контроллируемый API.
|
||||
|
||||
**Задокументировано:** В тесте G13D-3 как by-design поведение.
|
||||
|
||||
---
|
||||
|
||||
### Решение: G15D тест принимает 503 как transient
|
||||
|
||||
**Контекст:** При `kubectl delete pod` operator pod — API server временно недоступен.
|
||||
|
||||
**Факт:** Operator pod содержит и API-server и controller в одном бинарнике. Время перезапуска pod ~5-15s, в это время nginx/ingress отдаёт 503.
|
||||
|
||||
**Решение:** Тест документирует это как ожидаемое поведение (NOTE), передаёт как PASS. Если нужна HA — требуется multi-replica оператор (отдельное решение).
|
||||
|
||||
**Gap:** Для production нужен отдельный API-deployment с ≥2 replicas.
|
||||
|
||||
|
||||
@@ -0,0 +1,500 @@
|
||||
# План-инструкция: sless_job функции для установки ПО в ВМ
|
||||
|
||||
> 2026-03-29 — Инструкция для AI-агента (GPT/Claude/Codex).
|
||||
> Цель: демонстрация заказчику связки Terraform + Serverless.
|
||||
> Один `terraform apply` — поднимается vApp/VM + автоматически устанавливается ПО.
|
||||
|
||||
---
|
||||
|
||||
## Контекст: что уже есть
|
||||
|
||||
```
|
||||
examples/VM/
|
||||
├── main.tf # provайдер nubes, переменные (api_token, vm_public_key)
|
||||
├── vapp.tf # nubes_vapp.vapp — контейнер ВМ
|
||||
├── vm.tf # nubes_vc_vm_v3.vm — Ubuntu 22.04, 2CPU/2GB/20GB
|
||||
├── terraform.tfvars # токены (gitignored)
|
||||
├── vm_key / vm_key.pub # SSH-ключ для ВМ
|
||||
└── .terraform/ # init уже выполнен
|
||||
```
|
||||
|
||||
**ВМ поднята и работает.** IP: `nubes_vc_vm_v3.vm.state_out_flat["externalConnect"]`.
|
||||
SSH: `ssh -i vm_key ubuntu@<IP>`.
|
||||
|
||||
Платформа sless поднята: оператор v0.1.62, API `https://sless.kube5s.ru`.
|
||||
|
||||
---
|
||||
|
||||
## Что нужно сделать
|
||||
|
||||
Добавить в `examples/VM/` sless-провайдер и набор `sless_job` ресурсов, которые по SSH
|
||||
устанавливают ПО на ВМ. Пользователь шаблона включает нужные флагами.
|
||||
|
||||
### Целевой результат для заказчика
|
||||
|
||||
```bash
|
||||
cd examples/VM
|
||||
# пользователь выставляет флаги:
|
||||
# install_docker = true
|
||||
# install_postgres = true
|
||||
terraform apply
|
||||
# → vApp + VM создаются (или уже есть)
|
||||
# → джобы подключаются по SSH и ставят Docker, PostgreSQL и т.д.
|
||||
# → outputs показывают статус каждого шага
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Архитектура: СТРОГО sless_job
|
||||
|
||||
- Каждая установка = отдельный `sless_job` (one-shot, execution task).
|
||||
- НЕ создавать `sless_service` (у функций-установщиков нет постоянного URL).
|
||||
- НЕ создавать новый Terraform resource — только `sless_job`.
|
||||
- Передача параметров: `env_vars` — для подключения (IP, ключ), `event_json` — для бизнес-логики.
|
||||
|
||||
---
|
||||
|
||||
## Файловая структура (целевая)
|
||||
|
||||
```
|
||||
examples/VM/
|
||||
├── main.tf # + добавить provider "sless"
|
||||
├── vapp.tf # без изменений
|
||||
├── vm.tf # без изменений
|
||||
├── variables.tf # NEW — все переменные (включая флаги install_*)
|
||||
├── sless.tf # NEW — provider sless + sless_job ресурсы
|
||||
├── outputs.tf # NEW — outputs статусов джобов
|
||||
├── terraform.tfvars # + добавить sless_token, флаги
|
||||
│
|
||||
├── functions/ # NEW — код функций-установщиков
|
||||
│ ├── install-packages/
|
||||
│ │ ├── handler.py
|
||||
│ │ └── requirements.txt # paramiko
|
||||
│ ├── install-docker/
|
||||
│ │ ├── handler.py
|
||||
│ │ └── requirements.txt
|
||||
│ └── install-postgres/
|
||||
│ ├── handler.py
|
||||
│ └── requirements.txt
|
||||
│
|
||||
├── vm_key / vm_key.pub
|
||||
└── .terraform/
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Контракт Python handler для sless_job
|
||||
|
||||
```python
|
||||
# handler.py — загружается в контейнер как /app/function/handler.py
|
||||
# Рантайм: python3.11
|
||||
# Вызывается один раз, результат = JSON → записывается в job.message
|
||||
|
||||
import os
|
||||
|
||||
def install(event):
|
||||
"""
|
||||
event — dict из event_json Terraform-ресурса.
|
||||
os.environ — содержит env_vars из Terraform-ресурса.
|
||||
|
||||
Возврат:
|
||||
dict/list → JSON (phase=Succeeded, message=json)
|
||||
raise Exception → phase=Failed, message=traceback
|
||||
"""
|
||||
vm_ip = os.environ["VM_IP"]
|
||||
ssh_user = os.environ["SSH_USER"]
|
||||
ssh_key = os.environ["SSH_KEY"] # содержимое приватного ключа (PEM)
|
||||
|
||||
packages = event.get("packages", [])
|
||||
|
||||
# ... SSH + установка ...
|
||||
|
||||
return {"status": "ok", "installed": packages}
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Спецификация каждой функции
|
||||
|
||||
### 1. install-packages (Этап A — первый)
|
||||
|
||||
**Назначение:** Универсальный apt-установщик. Ставит произвольный список пакетов.
|
||||
|
||||
**handler.py** — entrypoint: `handler.install`
|
||||
|
||||
```
|
||||
event_json:
|
||||
packages: ["git", "curl", "htop", "..."] # обязательно — список имён пакетов apt
|
||||
update: true # опционально — apt update перед install (default: true)
|
||||
|
||||
env_vars:
|
||||
VM_IP: nubes_vc_vm_v3.vm.state_out_flat["externalConnect"]
|
||||
SSH_USER: "ubuntu"
|
||||
SSH_KEY: file("${path.module}/vm_key")
|
||||
|
||||
requirements.txt:
|
||||
paramiko
|
||||
```
|
||||
|
||||
**Логика:**
|
||||
1. Подключиться по SSH через paramiko (ключ из env var, не из файла на диске).
|
||||
2. `sudo apt-get update` (если event.update != false).
|
||||
3. `sudo DEBIAN_FRONTEND=noninteractive apt-get install -y <packages>`.
|
||||
4. Проверить `dpkg -l <package>` для каждого.
|
||||
5. Вернуть `{"status": "ok", "installed": [...], "already_installed": [...], "failed": [...]}`.
|
||||
|
||||
**Обработка ошибок:**
|
||||
- SSH connection refused → retry 3 раза с шагом 10 сек (ВМ может ещё грузиться).
|
||||
- apt lock → retry 5 раз с шагом 15 сек.
|
||||
- Частичный фейл (2 из 5 пакетов не найдены) → status="partial", failed=[...].
|
||||
- Полный фейл → raise Exception с читаемым сообщением.
|
||||
|
||||
**Идемпотентность:** Повторный запуск безопасен — apt-get install -y ничего не ломает.
|
||||
|
||||
### 2. install-docker (Этап A)
|
||||
|
||||
**Назначение:** Docker CE + docker-compose plugin по официальной инструкции.
|
||||
|
||||
**handler.py** — entrypoint: `handler.install`
|
||||
|
||||
```
|
||||
event_json:
|
||||
compose: true # опционально — ставить ли docker-compose plugin (default: true)
|
||||
|
||||
env_vars:
|
||||
VM_IP, SSH_USER, SSH_KEY — те же
|
||||
|
||||
requirements.txt:
|
||||
paramiko
|
||||
```
|
||||
|
||||
**Логика:**
|
||||
1. SSH → проверить `docker --version`. Если уже есть — вернуть `{"status": "already_installed", ...}`.
|
||||
2. Добавить Docker apt-репозиторий (GPG ключ + sources.list).
|
||||
3. `apt-get install docker-ce docker-ce-cli containerd.io`.
|
||||
4. Если compose=true → `apt-get install docker-compose-plugin`.
|
||||
5. `sudo usermod -aG docker $SSH_USER`.
|
||||
6. Проверить: `docker run hello-world`.
|
||||
7. Вернуть `{"status": "ok", "docker_version": "...", "compose": true/false}`.
|
||||
|
||||
**Идемпотентность:** Проверяет наличие перед установкой.
|
||||
|
||||
### 3. install-postgres (Этап B)
|
||||
|
||||
**Назначение:** PostgreSQL сервер + создание БД и пользователя.
|
||||
|
||||
**handler.py** — entrypoint: `handler.install`
|
||||
|
||||
```
|
||||
event_json:
|
||||
pg_version: "14" # опционально (default: "14")
|
||||
db_name: "myapp" # обязательно — имя БД
|
||||
db_user: "app_user" # обязательно — имя пользователя
|
||||
db_password: "secure_pass" # обязательно — пароль
|
||||
listen_addresses: "*" # опционально (default: "localhost")
|
||||
allow_remote: true # опционально — добавлять ли в pg_hba.conf (default: false)
|
||||
|
||||
env_vars:
|
||||
VM_IP, SSH_USER, SSH_KEY — те же
|
||||
|
||||
requirements.txt:
|
||||
paramiko
|
||||
```
|
||||
|
||||
**Логика:**
|
||||
1. SSH → проверить `psql --version`. Если нет:
|
||||
- `apt-get install postgresql postgresql-contrib postgresql-client`.
|
||||
2. `systemctl is-active postgresql` — убедиться что запущен.
|
||||
3. Создать пользователя: `sudo -u postgres psql -c "CREATE USER ... PASSWORD ..."` (IF NOT EXISTS).
|
||||
4. Создать БД: `sudo -u postgres psql -c "CREATE DATABASE ... OWNER ..."` (IF NOT EXISTS).
|
||||
5. Если allow_remote: настроить `listen_addresses` в postgresql.conf + запись в pg_hba.conf.
|
||||
6. `systemctl restart postgresql` (если конфиг менялся).
|
||||
7. Проверить подключение: `psql -h localhost -U <user> -d <db> -c "SELECT 1"`.
|
||||
8. Вернуть `{"status": "ok", "pg_version": "14.x", "db_name": "myapp", ...}`.
|
||||
|
||||
**Идемпотентность:** IF NOT EXISTS для пользователя и БД. Config-записи — grep перед append.
|
||||
|
||||
---
|
||||
|
||||
## Terraform: sless.tf (скелет)
|
||||
|
||||
```hcl
|
||||
# 2026-03-29 — sless.tf: sless_job функции для установки ПО на ВМ.
|
||||
# Каждый job подключается по SSH и ставит ПО.
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.sless_token
|
||||
}
|
||||
|
||||
# --- Общие локальные переменные ---
|
||||
locals {
|
||||
vm_ip = nubes_vc_vm_v3.vm.state_out_flat["externalConnect"]
|
||||
ssh_user = "ubuntu"
|
||||
ssh_key = file("${path.module}/vm_key")
|
||||
|
||||
# Общий набор env_vars для SSH-подключения к ВМ
|
||||
ssh_env = {
|
||||
VM_IP = local.vm_ip
|
||||
SSH_USER = local.ssh_user
|
||||
SSH_KEY = local.ssh_key
|
||||
}
|
||||
}
|
||||
|
||||
# --- 1. Базовые пакеты ---
|
||||
resource "sless_job" "install_packages" {
|
||||
count = var.install_packages ? 1 : 0
|
||||
|
||||
name = "vm-install-packages"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "handler.install"
|
||||
source_dir = "${path.module}/functions/install-packages"
|
||||
|
||||
env_vars = local.ssh_env
|
||||
event_json = jsonencode({
|
||||
packages = var.base_packages
|
||||
})
|
||||
|
||||
run_id = var.install_run_id
|
||||
wait_timeout_sec = 600
|
||||
|
||||
depends_on = [nubes_vc_vm_v3.vm]
|
||||
}
|
||||
|
||||
# --- 2. Docker ---
|
||||
resource "sless_job" "install_docker" {
|
||||
count = var.install_docker ? 1 : 0
|
||||
|
||||
name = "vm-install-docker"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "handler.install"
|
||||
source_dir = "${path.module}/functions/install-docker"
|
||||
|
||||
env_vars = local.ssh_env
|
||||
event_json = jsonencode({
|
||||
compose = true
|
||||
})
|
||||
|
||||
run_id = var.install_run_id
|
||||
wait_timeout_sec = 900
|
||||
|
||||
depends_on = [
|
||||
nubes_vc_vm_v3.vm,
|
||||
sless_job.install_packages # пакеты первыми
|
||||
]
|
||||
}
|
||||
|
||||
# --- 3. PostgreSQL ---
|
||||
resource "sless_job" "install_postgres" {
|
||||
count = var.install_postgres ? 1 : 0
|
||||
|
||||
name = "vm-install-postgres"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "handler.install"
|
||||
source_dir = "${path.module}/functions/install-postgres"
|
||||
|
||||
env_vars = local.ssh_env
|
||||
event_json = jsonencode({
|
||||
pg_version = var.pg_version
|
||||
db_name = var.pg_db_name
|
||||
db_user = var.pg_db_user
|
||||
db_password = var.pg_db_password
|
||||
allow_remote = var.pg_allow_remote
|
||||
})
|
||||
|
||||
run_id = var.install_run_id
|
||||
wait_timeout_sec = 900
|
||||
|
||||
depends_on = [
|
||||
nubes_vc_vm_v3.vm,
|
||||
sless_job.install_packages # базовые пакеты первыми
|
||||
]
|
||||
}
|
||||
```
|
||||
|
||||
## Terraform: variables.tf (скелет)
|
||||
|
||||
```hcl
|
||||
# 2026-03-29 — variables.tf: все переменные для examples/VM.
|
||||
|
||||
# --- Nubes (уже есть, перенести из main.tf) ---
|
||||
variable "api_token" { type = string; sensitive = true }
|
||||
variable "vm_public_key" { type = string; sensitive = true }
|
||||
|
||||
# --- Sless ---
|
||||
variable "sless_token" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "JWT-токен для sless API"
|
||||
}
|
||||
|
||||
# --- Флаги установки ---
|
||||
variable "install_packages" {
|
||||
type = bool
|
||||
default = true
|
||||
description = "Установить базовые apt-пакеты"
|
||||
}
|
||||
|
||||
variable "install_docker" {
|
||||
type = bool
|
||||
default = false
|
||||
description = "Установить Docker CE"
|
||||
}
|
||||
|
||||
variable "install_postgres" {
|
||||
type = bool
|
||||
default = false
|
||||
description = "Установить PostgreSQL"
|
||||
}
|
||||
|
||||
# --- Параметры ---
|
||||
variable "base_packages" {
|
||||
type = list(string)
|
||||
default = ["git", "curl", "htop", "jq", "unzip"]
|
||||
description = "Список apt-пакетов для install-packages"
|
||||
}
|
||||
|
||||
variable "install_run_id" {
|
||||
type = number
|
||||
default = 1
|
||||
description = "Увеличить для повторного запуска всех install-джобов"
|
||||
}
|
||||
|
||||
# --- PostgreSQL ---
|
||||
variable "pg_version" { type = string; default = "14" }
|
||||
variable "pg_db_name" { type = string; default = "myapp" }
|
||||
variable "pg_db_user" { type = string; default = "app_user" }
|
||||
variable "pg_db_password" { type = string; sensitive = true; default = "" }
|
||||
variable "pg_allow_remote" { type = bool; default = false }
|
||||
```
|
||||
|
||||
## Terraform: outputs.tf (скелет)
|
||||
|
||||
```hcl
|
||||
# 2026-03-29 — outputs.tf: статусы установки.
|
||||
|
||||
output "install_packages_result" {
|
||||
value = var.install_packages ? sless_job.install_packages[0].message : "skipped"
|
||||
}
|
||||
|
||||
output "install_docker_result" {
|
||||
value = var.install_docker ? sless_job.install_docker[0].message : "skipped"
|
||||
}
|
||||
|
||||
output "install_postgres_result" {
|
||||
value = var.install_postgres ? sless_job.install_postgres[0].message : "skipped"
|
||||
}
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Порядок выполнения для агента
|
||||
|
||||
### Фаза 1: Инфраструктура Terraform (4 файла)
|
||||
|
||||
1. Создать `variables.tf` — все переменные (перенести из main.tf + новые).
|
||||
2. Создать `sless.tf` — провайдер sless + 3 ресурса sless_job.
|
||||
3. Создать `outputs.tf` — статусы.
|
||||
4. Обновить `main.tf` — вынести переменные в variables.tf, добавить required_providers sless.
|
||||
|
||||
> **Проверка:** `terraform validate` должен пройти.
|
||||
|
||||
### Фаза 2: Функция install-packages (1 функция, полный E2E)
|
||||
|
||||
1. Создать `functions/install-packages/handler.py`.
|
||||
2. Создать `functions/install-packages/requirements.txt` (paramiko).
|
||||
3. Добавить `sless_token` в `terraform.tfvars`.
|
||||
4. `terraform apply` с `install_packages = true`.
|
||||
5. Убедиться: `phase = Succeeded`, пакеты установлены на ВМ.
|
||||
|
||||
> **Это ключевой момент.** Если install-packages прошёл E2E — паттерн работает, остальные функции аналогичны.
|
||||
|
||||
### Фаза 3: Функции install-docker и install-postgres
|
||||
|
||||
1. Создать `functions/install-docker/handler.py` + `requirements.txt`.
|
||||
2. Создать `functions/install-postgres/handler.py` + `requirements.txt`.
|
||||
3. `terraform apply` с `install_docker = true, install_postgres = true`.
|
||||
4. Проверить: Docker установлен, PostgreSQL работает, БД создана.
|
||||
|
||||
### Фаза 4: Полировка и README
|
||||
|
||||
1. Обновить `README.md` — как использовать шаблон с sless.
|
||||
2. `terraform apply` с нуля (destroy + apply) — весь цикл.
|
||||
|
||||
---
|
||||
|
||||
## SSH через paramiko — референсный паттерн
|
||||
|
||||
```python
|
||||
# Этот блок — основа для всех handler.py. Копировать и адаптировать.
|
||||
|
||||
import os, io, time
|
||||
import paramiko
|
||||
|
||||
def _ssh_connect(retries=3, delay=10):
|
||||
"""Подключение к ВМ по SSH. Retry при connection refused (ВМ грузится)."""
|
||||
key = paramiko.Ed25519Key.from_private_key(io.StringIO(os.environ["SSH_KEY"]))
|
||||
for attempt in range(retries):
|
||||
try:
|
||||
client = paramiko.SSHClient()
|
||||
client.set_missing_host_key_policy(paramiko.AutoAddPolicy())
|
||||
client.connect(
|
||||
hostname=os.environ["VM_IP"],
|
||||
username=os.environ["SSH_USER"],
|
||||
pkey=key,
|
||||
timeout=15,
|
||||
)
|
||||
return client
|
||||
except Exception as e:
|
||||
if attempt == retries - 1:
|
||||
raise RuntimeError(f"SSH connection failed after {retries} attempts: {e}")
|
||||
time.sleep(delay)
|
||||
|
||||
def _ssh_run(client, cmd, check=True):
|
||||
"""Выполнить команду. При check=True — бросить ошибку если exit_code != 0."""
|
||||
stdin, stdout, stderr = client.exec_command(cmd, timeout=300)
|
||||
exit_code = stdout.channel.recv_exit_status()
|
||||
out = stdout.read().decode().strip()
|
||||
err = stderr.read().decode().strip()
|
||||
if check and exit_code != 0:
|
||||
raise RuntimeError(f"Command failed (exit {exit_code}): {cmd}\nstderr: {err}")
|
||||
return exit_code, out, err
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Ограничения и подводные камни
|
||||
|
||||
1. **SSH через внешний IP** — Sless-поды находятся в k8s кластере `kube5s.ru`, VM — в Nubes vDC.
|
||||
Эти сети **не связаны напрямую**. Используем `externalConnect` (публичный IP).
|
||||
`internalConnect` (`10.x.x.x`) доступен только внутри Nubes vDC — из sless-подов он недостижим.
|
||||
|
||||
> **TODO для DevOps облака Nubes:** обсудить организацию внутреннего трафика между
|
||||
> k8s кластером и Nubes vDC — VPN/peering/dedicated link. До решения — только внешний IP.
|
||||
> Когда появится внутренний маршрут — заменить `externalConnect` → `internalConnect` в locals.
|
||||
|
||||
В `sless.tf`:
|
||||
```hcl
|
||||
# TODO: заменить на internalConnect когда DevOps настроят сеть между кластером и vDC
|
||||
vm_ip = nubes_vc_vm_v3.vm.state_out_flat["externalConnect"]
|
||||
```
|
||||
|
||||
2. **SSH_KEY в env_var** — Содержимое приватного ключа передаётся как env var (строка).
|
||||
paramiko умеет читать из `io.StringIO`. Не писать в файл.
|
||||
|
||||
2. **apt lock** — Если apt уже заблокирован (unattended-upgrades), будет ошибка.
|
||||
Retry с проверкой `/var/lib/dpkg/lock-frontend`.
|
||||
|
||||
3. **depends_on обязателен** — ВМ должна быть готова до запуска job.
|
||||
`depends_on = [nubes_vc_vm_v3.vm]`. Без этого terraform может запустить параллельно.
|
||||
|
||||
4. **run_id для повторного запуска** — sless_job не перезапускается автоматически.
|
||||
Чтобы перезапустить: `install_run_id = 2` → `terraform apply`.
|
||||
|
||||
5. **wait_timeout_sec** — Kaniko-сборка + выполнение. 600с для мелких пакетов, 900с для Docker/PG.
|
||||
|
||||
6. **Vault пока нет** — Секреты (pg_password, ssh_key) передаются через tfvars.
|
||||
Архитектура готова к замене на Vault data source позже (env_vars заполняются из vault).
|
||||
|
||||
7. **Drift не отслеживается** — Job-модель ≠ полноценный stateful resource.
|
||||
Если кто-то удалит Docker на ВМ — Terraform не знает. Перезапуск: увеличить run_id.
|
||||
@@ -4,6 +4,782 @@
|
||||
|
||||
---
|
||||
|
||||
## 2026-04-01 — Nubes PostgreSQL API: ошибки при создании ресурсов (PG_TEST)
|
||||
|
||||
Все ошибки воспроизводились в `examples/PG_TEST` при тестировании провайдера
|
||||
`terra.k8c.ru/nubes/nubes` v5.0.51. VM: `naeel@5.172.178.213`, PG-инстанс: `pg-test-02`.
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-01: "Invalid JSON String" при создании инстанса с json_parameters
|
||||
|
||||
**Симптом**
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres.pg_test_instance
|
||||
Invalid JSON String
|
||||
```
|
||||
|
||||
**Причина**
|
||||
|
||||
При передаче параметра `json_parameters` (строка JSON с кастомными настройками PG)
|
||||
Nubes API v5 возвращает "Invalid JSON String" независимо от корректности самого JSON.
|
||||
Вероятно — баг в провайдере или несовместимость формата с deck-api-test.
|
||||
|
||||
**Решение**
|
||||
|
||||
Убран `json_parameters` из конфигурации `nubes_postgres`. PG запускается
|
||||
с дефолтными параметрами движка. При необходимости custom params — требует
|
||||
диагностики на стороне Nubes (`.api_endpoint = deck-api-test.ngcloud.ru`).
|
||||
|
||||
**Файл:** [examples/PG_TEST/postgres.tf](examples/PG_TEST/postgres.tf)
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-02: vault_secrets меняется вне Terraform → destroy+recreate всей цепочки
|
||||
|
||||
**Симптом**
|
||||
|
||||
Каждый `terraform apply` обнаруживает изменения "снаружи Terraform":
|
||||
|
||||
```
|
||||
Note: Objects have changed outside of Terraform
|
||||
# nubes_postgres.pg_test_instance has changed
|
||||
~ vault_secrets = (sensitive value)
|
||||
```
|
||||
|
||||
Это вызывает план с `-/+ destroy and then create replacement` для `pg_test_user`
|
||||
и `pg_test_db`, хотя реально они не изменились.
|
||||
|
||||
**Причина**
|
||||
|
||||
Nubes API обновляет `vault_secrets` (путь к Vault с паролями пользователей)
|
||||
каждый раз при создании/удалении пользователей. Terraform видит это как
|
||||
"изменение снаружи" и считает `postgres_id` изменённым (т.к. он `(known after apply)`
|
||||
после обновления инстанса), что форсирует замену всех дочерних ресурсов.
|
||||
|
||||
**Попытка решения**
|
||||
|
||||
Добавить `lifecycle { ignore_changes = [vault_secrets] }` — **не работает**.
|
||||
Terraform выводит предупреждение:
|
||||
> "The attribute vault_secrets is decided by the provider alone and therefore
|
||||
> there can be no configured value to compare with. Including this attribute
|
||||
> in ignore_changes has no effect."
|
||||
|
||||
`vault_secrets` — Computed-only (провайдер его полностью контролирует),
|
||||
`ignore_changes` для таких атрибутов игнорируется.
|
||||
|
||||
**Реальная причина** destroy+recreate: при обнаружении `vault_secrets` как
|
||||
"изменённого снаружи" Terraform обновляет `nubes_postgres` in-place, но
|
||||
в плане ставит `id = (known after apply)` — это форсирует замену зависимых
|
||||
ресурсов у которых `postgres_id` ссылается на `nubes_postgres.*.id`.
|
||||
|
||||
**Статус: открытая проблема.** Обходной путь — выполнять `apply` только на
|
||||
чистом state (без накопленных изменений снаружи). После первого полного
|
||||
`apply` с `lifecycle ignore_changes` убран как неэффективный.
|
||||
|
||||
**Файл:** [examples/PG_TEST/postgres.tf](examples/PG_TEST/postgres.tf)
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-03: Race condition при параллельном создании пользователей
|
||||
|
||||
**Симптом**
|
||||
|
||||
При одновременном создании двух и более `nubes_postgres_user` на одном инстансе:
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres_user.test_extra_user1
|
||||
операция XXXX завершилась с ошибкой: Секрет для пользователя extra_user1 не был создан
|
||||
```
|
||||
|
||||
Или:
|
||||
|
||||
```
|
||||
операция XXXX завершилась с ошибкой: key doesn't exist
|
||||
```
|
||||
|
||||
**Причина**
|
||||
|
||||
Nubes API не поддерживает параллельное создание пользователей на одном PG-инстансе.
|
||||
Внутри Nubes: каждое создание пользователя пишет в Vault, а Vault/Deck
|
||||
не справляются с конкурентными записями в один Secret.
|
||||
|
||||
**Решение**
|
||||
|
||||
Принудительная последовательная цепочка через `depends_on`:
|
||||
|
||||
```
|
||||
pg_test_user → pg_test_db → extra_user1 → extra_user2 → extra_db1 → extra_db2
|
||||
```
|
||||
|
||||
Каждый `nubes_postgres_user` и `nubes_postgres_database` явно ждёт предыдущий.
|
||||
`depends_on` нужен даже если прямой ссылки на атрибуты нет.
|
||||
|
||||
**Файлы:** [examples/PG_TEST/postgres.tf](examples/PG_TEST/postgres.tf),
|
||||
[examples/PG_TEST/postgres_extra.tf](examples/PG_TEST/postgres_extra.tf)
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-04: Роль app_user не работает для nubes_postgres_user
|
||||
|
||||
**Симптом**
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres_user.test_app_user,
|
||||
операция XXXX завершилась с ошибкой: Секрет для пользователя test_app_user не был создан
|
||||
```
|
||||
|
||||
Ресурс висит ~3 минуты перед ошибкой. Воспроизводится стабильно.
|
||||
|
||||
**Причина**
|
||||
|
||||
Роль `app_user` не поддерживается для создания PostgreSQL пользователей
|
||||
через `nubes_postgres_user` в данной версии провайдера/API. Возможно, роль
|
||||
предусмотрена только для другого механизма доступа.
|
||||
|
||||
**Решение**
|
||||
|
||||
Использовать только роль `ddl_user` для ресурса `nubes_postgres_user`.
|
||||
Создание пользователей с `app_user` — не работает на `deck-api-test.ngcloud.ru`.
|
||||
|
||||
Из конфигурации удалён ресурс `nubes_postgres_user.test_app_user`.
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-05: "Нарушена консистентность" — пользователь есть в API, нет в state_out
|
||||
|
||||
**Симптом**
|
||||
|
||||
```
|
||||
Error: Нарушена консистентность
|
||||
with nubes_postgres_user.test_extra_user1
|
||||
Операция вернула duplicate/exist, но объект не найден в state_out
|
||||
```
|
||||
|
||||
**Причина**
|
||||
|
||||
Пользователь `extra_user1` был создан Nubes API на предыдущей (упавшей) попытке apply.
|
||||
Terraform state не зафиксировал успех (т.к. apply завершился ошибкой), но Nubes
|
||||
счётной записью `extra_user1` не удалил.
|
||||
|
||||
Флаг `adopt_existing_on_create = true` должен был решить это, но он проверяет
|
||||
`state_out` инстанса — а там пользователь не отражается (из-за ERR-PG-02:
|
||||
`vault_secrets` изменялся и инстанс был в "changed outside" состоянии).
|
||||
|
||||
**Решение**
|
||||
|
||||
Полный `terraform destroy` для очистки state + ресурсов в API, затем
|
||||
`terraform apply` с уже включённым `lifecycle { ignore_changes = [vault_secrets] }`.
|
||||
После этого проблема не воспроизводится.
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-06: Второй пользователь на инстансе не может получить vault_secrets
|
||||
|
||||
**Симптом**
|
||||
|
||||
При создании второго пользователя на PG-инстансе (первый уже существует):
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres_user.test_extra_user1
|
||||
операция 4D816F17-F43E-4062-AE37-5098ADE07041 завершилась с ошибкой:
|
||||
Секрет для пользователя test_eu1 не был создан
|
||||
```
|
||||
|
||||
Ресурс висит ~3–4 минуты, затем падает с этой ошибкой. Воспроизводится стабильно
|
||||
для любого второго пользователя (проверено на `extra_user1`, `test_eu1`)
|
||||
независимо от роли (`ddl_user`), имени и порядка depends_on.
|
||||
|
||||
**Важно**: `pg_test_user` (первый пользователь, созданный при инициализации
|
||||
инстанса) всегда успешно проходит через adoption за 1 секунду — его vault_secret
|
||||
уже был создан при первом apply. Только создание **нового** второго пользователя
|
||||
всегда приводит к этой ошибке.
|
||||
|
||||
**Причина**
|
||||
|
||||
Vault backend для PG-инстанса `e0e74801` (тест-окружение `k8s-3-sandbox-nubes-ru`)
|
||||
вероятно ограничен одной vault-записью на инстанс. При попытке создать vault_secrets
|
||||
для второго пользователя — запись не создаётся, провайдер возвращает ошибку через
|
||||
~3–4 минуты ожидания.
|
||||
|
||||
Либо vault policy для данного инстанса предусмотрена только для основного
|
||||
пользователя (`user0`). Дополнительные пользователи не имеют прав vault-path.
|
||||
|
||||
**Статус: открытая проблема, требует диагностики на стороне Nubes.**
|
||||
|
||||
**Следствие для архитектуры**:
|
||||
В текущем тест-окружении Nubes PostgreSQL поддерживает **только одного пользователя
|
||||
с vault_secrets** на инстанс. Lifecycle-тесты с несколькими пользователями
|
||||
(**goal** текущей сессии) — **невозможны** без исправления vault-конфигурации.
|
||||
|
||||
**Файл:** [examples/PG_TEST/postgres_extra.tf](examples/PG_TEST/postgres_extra.tf)
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-07: HTTP 408 от IAM API (auth-api-test.ngcloud.ru)
|
||||
|
||||
**Симптом**
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres_user.pg_test_user
|
||||
ошибка API 408: {"IAM URL":"https://auth-api-test.ngcloud.ru/api/v1/auth/user",
|
||||
"idpResponse":{"prefix":{"status_text":"Request Time-out","statuscode":"408 Request Time-out"}}}
|
||||
```
|
||||
|
||||
Может проявляться даже на этапе `terraform plan` (refresh инстанса).
|
||||
|
||||
**Причина**
|
||||
|
||||
Транзитная перегрузка тест-IAM-сервиса `auth-api-test.ngcloud.ru`. Возникает
|
||||
после серии интенсивных apply/destroy в течение одного или нескольких часов.
|
||||
|
||||
**Решение**
|
||||
|
||||
Подождать 5–10 минут и повторить apply. Ошибка проходит самостоятельно.
|
||||
|
||||
**Важно**: в production окружении (`auth-api.ngcloud.ru`) эта проблема
|
||||
предположительно не воспроизводится.
|
||||
|
||||
---
|
||||
|
||||
## 2026-04-03 — Коррекции и новые находки (PostgreSQL续)
|
||||
|
||||
### ERR-PG-02: id=(known after apply) при Update — ИСПРАВЛЕНО ✅
|
||||
|
||||
**Статус обновления**: Проблема уже решена в текущей версии провайдера.
|
||||
|
||||
**Где было**: `internal/provider/postgres_resource.go` Update() метод устанавливал `id = (known after apply)`
|
||||
|
||||
**Как исправлено**: Строка ~845 добавлена явная сохранение ID:
|
||||
```go
|
||||
// fix: plan.ID is Computed (empty in plan), must preserve existing ID from state
|
||||
plan.ID = state.ID
|
||||
```
|
||||
|
||||
**Проверка**: `terraform plan` больше НЕ показывает destroy+recreate зависимых ресурсов.
|
||||
**Результат плана (ответно)**: `Plan: 0 to add, 1 to change, 0 to destroy` (только update, без replace)
|
||||
|
||||
**Вывод**: ERR-PG-02 не актуален для текущей версии провайдера.
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-06: Второй пользователь — ПЕРЕКВАЛИФИЦИРОВАНО 🔄
|
||||
|
||||
**Изменение статуса**: ERR-PG-06 была НЕВЕРНО диагностирована.
|
||||
|
||||
**Что было думано**: "Vault backend ограничен одним пользователем на инстанс"
|
||||
|
||||
**Что обнаружено**: `pg_test_user3` (u3) успешно создан в terraform state! Это второй пользователь на инстансе `pg-test-02`.
|
||||
|
||||
**Проверки**:
|
||||
```bash
|
||||
terraform state list
|
||||
# Output:
|
||||
# nubes_postgres.pg_test_instance
|
||||
# nubes_postgres_user.pg_test_user ← user0
|
||||
# nubes_postgres_user.pg_test_user3 ← u3 (УСПЕШНО)
|
||||
```
|
||||
|
||||
**Статус**: Многопользовательское создание **РАБОТАЕТ** при правильной последовательности `depends_on`.
|
||||
|
||||
**Реальная проблема**: Не в создании пользователей, а в том что файл `postgres_extra.tf` с третьим пользователем был переименован в `postgres_extra.tf11` (бэкап), и текущий конфиг не имел этого файла.
|
||||
|
||||
**Вывод**: ERR-PG-06 была следствием неполного тестирования, а не действительным ограничением API.
|
||||
|
||||
---
|
||||
|
||||
### ERR-PG-08: Concurrent Operations Are Not Supported ❌ НОВАЯ ПРОБЛЕМА
|
||||
|
||||
**Симптом**
|
||||
|
||||
После успешного завершения Update операции на `nubes_postgres`, попытка создать
|
||||
зависимый ресурс (например БД) немедленно падает с ошибкой 422:
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres_database.pg_test_db
|
||||
ошибка API 422: {
|
||||
"DETAIL": "There is a started operation on this instance",
|
||||
"TYPE": "about:blank",
|
||||
"TITLE": "Concurrent operations are not supported (job status: SUCCESS)"
|
||||
}
|
||||
```
|
||||
|
||||
**Когда воспроизводится**
|
||||
1. `terraform plan` обнаруживает изменения (например, `vault_secrets` drift)
|
||||
2. Apply запускает Update инстанса: `nubes_postgres.pg_test_instance: Modifying...`
|
||||
3. Update успешно завершается: `Modifications complete after 0s`
|
||||
4. Terraform пытается создать DB: `nubes_postgres_database.pg_test_db: Creating...`
|
||||
5. **FAIL**: 422 Concurrent operations
|
||||
|
||||
**Попытки обхода (неуспешные)**
|
||||
- Добавлен `depends_on = [pg_test_user3]` — не помогло ✗
|
||||
- Ожидание 60 секунд между apply'ами — не помогло ✗
|
||||
- Ожидание 120 секунд — не помогло ✗
|
||||
|
||||
**Причина**
|
||||
|
||||
Nubes API имеет встроенный serial-lock на операции per-instance. Даже хотя
|
||||
`WaitForOperation()` возвращает `IsSuccessful = true`, сервер всё ещё обрабатывает
|
||||
асинхронные побочные эффекты (Vault sync, state reconciliation и тд). Новые запросы
|
||||
на операции отклоняются с 422 до полного завершения.
|
||||
|
||||
**Текущий workaround**
|
||||
|
||||
Разбить apply на несколько фаз вручную:
|
||||
```bash
|
||||
# Фаза 1: создание инстанса + пользователей (без БД)
|
||||
cp postgres.tf postgres.tf.bak
|
||||
sed -i '/resource.*nubes_postgres_database/,/^}/d' postgres.tf
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Фаза 2: добавить БД обратно и применить
|
||||
cp postgres.tf.bak postgres.tf
|
||||
terraform apply -auto-approve
|
||||
```
|
||||
|
||||
**Статус**: Открытая проблема в провайдере. Требует fix на уровне `WaitForOperation()`.
|
||||
|
||||
**Рекомендуемое решение**: Добавить post-completion delay (30–60 сек) или retry mechanism
|
||||
в `internal/provider/client_impl.go` метод `WaitForOperation`.
|
||||
|
||||
**Файл для анализа**: [`internal/provider/client_impl.go` line 240+](../../terra/terraform/internal/provider/client_impl.go#L240)
|
||||
|
||||
**Документация**: [ERR-PG-08-concurrent-operations.md](ERR-PG-08-concurrent-operations.md)
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-29 — SSH timeout после destroy VM example
|
||||
|
||||
### Симптом
|
||||
|
||||
После `terraform destroy` для [examples/VM](examples/VM) попытка зайти по SSH на target VM завершилась таймаутом:
|
||||
|
||||
- `ssh: connect to host 185.247.187.154 port 22: Connection timed out`
|
||||
|
||||
### Причина
|
||||
|
||||
Это ожидаемое поведение для сценария suspend: VM перестаёт отвечать по SSH после destroy, а затем поднимается обратно на `terraform apply`.
|
||||
|
||||
### Что сделали
|
||||
|
||||
- Подтвердили, что `terraform apply` после destroy восстанавливает доступ и повторно запускает install jobs.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-26 — БАГ ГЕНЕРАТОРА: modify-only поля помечаются Required в schema ресурса
|
||||
|
||||
```
|
||||
Error: Missing required argument
|
||||
on vc_org.tf line 5, in resource "nubes_vc_org" "dev_org":
|
||||
5: resource "nubes_vc_org" "dev_org" {
|
||||
The argument "v_i_p_configure" is required, but no definition was found.
|
||||
The argument "resource_name" is required, but no definition was found.
|
||||
```
|
||||
|
||||
### Причина
|
||||
|
||||
Генератор (`~/terra/terraform/devops/`) при создании Go-кода ресурса (`19_vc_org_resource.go`)
|
||||
помечает **все операции ресурса** как `Required` в схеме, включая поля,
|
||||
которые нужны только для операции `modify` (не для `create`).
|
||||
|
||||
Конкретный пример: `vIPConfigure` (код параметра 662) — это поле операции `modify`,
|
||||
но попадает в schema с `Required: true`:
|
||||
|
||||
```go
|
||||
"v_i_p_configure": schema.StringAttribute{Required: true},
|
||||
```
|
||||
|
||||
В YAML-описании сервиса (19_vc_org.yaml) `vIPConfigure` объявлен только под
|
||||
`operations.modify.params`, а не под `operations.create.params`.
|
||||
|
||||
### Что нужно исправить в генераторе
|
||||
|
||||
В `~/terra/terraform/devops/` (файлы `02_generate_resources_and_docs*.go/sh`):
|
||||
|
||||
Поля, принадлежащие только операции `modify` (или другим не-create операциям),
|
||||
должны генерироваться как **`Optional: true, Computed: true`**, а не `Required: true`.
|
||||
|
||||
Логика:
|
||||
- поле в `operations[create].params` → `Required: true`
|
||||
- поле только в `operations[modify].params` → `Optional: true, Computed: true`
|
||||
- поле только в state (read-only) → `Computed: true`
|
||||
|
||||
### Временный workaround (действующий)
|
||||
|
||||
В `terraform.tf`-манифесте указывать пустую строку:
|
||||
|
||||
```hcl
|
||||
v_i_p_configure = "" # modify-only поле; при create не отправляется в API
|
||||
```
|
||||
|
||||
Провайдер при Create не передаёт это поле в API (строка 418/556 params),
|
||||
но schema.Required требует non-null значение в плане.
|
||||
|
||||
### Файлы для правки
|
||||
|
||||
- `~/terra/terraform/devops/profiles/test/generated/go/19_vc_org_resource.go` — сгенерированный, не менять вручную
|
||||
- **Править нужно шаблоны/генераторы** в `~/terra/terraform/devops/`
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-22 — БАГ: CreateService/CreateFunction возвращает 409 при `terraform apply -replace` (ИСПРАВЛЕН)
|
||||
|
||||
### Симптом
|
||||
|
||||
```
|
||||
terraform apply -replace=sless_service.pg_info
|
||||
sless_service.pg_info: Destroying... [name=pg-info]
|
||||
sless_service.pg_info: Destruction complete
|
||||
sless_service.pg_info: Creating...
|
||||
Error: create service: status 409: {"error":"service already exists"}
|
||||
```
|
||||
|
||||
Все 22+ сервиса из `-replace` падают с 409 при пересоздании.
|
||||
|
||||
### Точная причина
|
||||
|
||||
**Цепочка событий** (воспроизводится только при наличии finalizer):
|
||||
|
||||
1. `terraform` вызывает `DELETE /services/pg-info`
|
||||
2. API делает `h.K8s.Delete(svc)` → k8s **НЕ удаляет объект** немедленно.
|
||||
Вместо этого — выставляет `DeletionTimestamp` на объекте и ждёт.
|
||||
3. `service_controller.go` (асинхронно!) обрабатывает удаление:
|
||||
- сносит Deployment, k8s Service, Ingress
|
||||
- затем вызывает `svc.Finalizers = removeString(svc.Finalizers, serviceFinalizerName)`
|
||||
- только после этого k8s реально удаляет CRD объект из etcd
|
||||
- **латентность: 1–5 секунд**
|
||||
4. `terraform` **немедленно** вызывает `POST /services/pg-info`
|
||||
5. API делает `h.K8s.Create(svc)` → etcd возвращает `IsAlreadyExists`
|
||||
6. Старый код проверял: `phase == Failed`? → нет, было `Ready` → `shouldRecreate=false` → **409**
|
||||
|
||||
**Ключевое: объект существует с `DeletionTimestamp != zero`, то есть он уже "мёртвый", но finalizer ещё не снят. Старый код этого не проверял.**
|
||||
|
||||
### Файл с багом
|
||||
|
||||
`internal/api/handler/services.go` → `CreateService()` — строка `shouldRecreate`
|
||||
`internal/api/handler/functions.go` → `CreateFunction()` — аналогичная логика
|
||||
|
||||
### Исправление
|
||||
|
||||
В обоих файлах добавлена проверка `!existing.DeletionTimestamp.IsZero()` **до** проверки `shouldRecreate`:
|
||||
|
||||
```go
|
||||
if getErr == nil && !existing.DeletionTimestamp.IsZero() {
|
||||
// Объект удаляется: polling каждую секунду до 30 сек
|
||||
for i := 0; i < 30; i++ {
|
||||
time.Sleep(1 * time.Second)
|
||||
if errors.IsNotFound(h.K8s.Get(...)) {
|
||||
// исчez — создаём
|
||||
}
|
||||
}
|
||||
// таймаут — возвращаем 409 с "try again later"
|
||||
}
|
||||
```
|
||||
|
||||
### Почему именно polling, а не Watch
|
||||
|
||||
`http.ResponseWriter` не поддерживает long-poll без дополнительного механизма.
|
||||
Watch на объект внутри HTTP handler — антипаттерн (использует goroutine leak при отмене).
|
||||
30 × 1s — достаточно для любого разумного кластера; terraform имеет свой retry.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-22 — ПОВЕДЕНИЕ: оператор выставляет Ready до готовности pod (known limitation)
|
||||
|
||||
### Симптом
|
||||
|
||||
```
|
||||
GET /v1/namespaces/sless-xxx/services/my-svc → { phase: "Ready" }
|
||||
POST /fn/sless-xxx/my-svc → HTTP 502
|
||||
# Через 15-30 секунд — 200 OK
|
||||
```
|
||||
|
||||
### Причина
|
||||
|
||||
`service_controller.go` выставляет `phase=Ready` когда Deployment **создан** в k8s
|
||||
(успешный `client.Create` / `client.Update`), но **не дожидается** пока pod пройдёт
|
||||
readiness check и начнёт принимать трафик.
|
||||
Pod startup (скачать образ + старт nodejs/python) занимает 5-30 секунд после Deployment.
|
||||
|
||||
### Это не баг — known limitation
|
||||
|
||||
Kubernetes Deployment не даёт синхронного ответа о готовности pod.
|
||||
Оператор выставляет Ready через `RequeueAfter: 60s`, ожидание pod-ready потребует
|
||||
Watch на Deployment.Status.ReadyReplicas — усложняет reconcile loop.
|
||||
|
||||
### Правило для тестов
|
||||
|
||||
Все invoke-тесты **обязаны** включать:
|
||||
1. `sleep 15-30` после `wait_phase(..., "Ready")`
|
||||
2. retry (≥3-5 попыток с интервалом 15с) перед `[FAIL]`
|
||||
|
||||
### Обнаружено
|
||||
|
||||
G17 (nodejs20), G18 (env_vars), G22D (invoke isolation), G20C (multi-svc load).
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — БАГ: memory_mb через PUT не применяется в k8s Deployment (ИСПРАВЛЕН v0.1.49)
|
||||
|
||||
### Симптом
|
||||
|
||||
```
|
||||
PUT /v1/namespaces/sless-xxx/services/my-svc
|
||||
{ "memory_mb": 256, ... }
|
||||
→ HTTP 200 OK
|
||||
|
||||
kubectl get deployment my-svc -n sless-fn-xxx
|
||||
containers[0].resources.limits.memory: 128Mi ← было 128, осталось 128
|
||||
```
|
||||
|
||||
### Причина
|
||||
|
||||
`controllers/service_controller.go:ensureServiceDeployment` при UPDATE существующего Deployment обновляет только два поля:
|
||||
```go
|
||||
existing.Spec.Template.Spec.Containers[0].Image = svc.Status.ImageRef
|
||||
existing.Spec.Template.Spec.Containers[0].Env = desired.Spec.Template.Spec.Containers[0].Env
|
||||
// Resources (memory limit) НЕ обновляется!
|
||||
```
|
||||
`desired` Deployment строится с правильным `memory_mb`, но в `existing` он не копируется.
|
||||
|
||||
### Фикс (применён в v0.1.49)
|
||||
|
||||
```go
|
||||
// В ensureServiceDeployment, блок else (UPDATE):
|
||||
existing.Spec.Template.Spec.Containers[0].Image = svc.Status.ImageRef
|
||||
existing.Spec.Template.Spec.Containers[0].Env = desired.Spec.Template.Spec.Containers[0].Env
|
||||
existing.Spec.Template.Spec.Containers[0].Resources = desired.Spec.Template.Spec.Containers[0].Resources // ← ДОБАВЛЕНО
|
||||
existing.Spec.Template.Spec.ImagePullSecrets = desired.Spec.Template.Spec.ImagePullSecrets
|
||||
```
|
||||
|
||||
### Проверка
|
||||
`operator_lifecycle_test.sh` тест 2.13 → PASS (47/47)
|
||||
|
||||
### Файл
|
||||
|
||||
`controllers/service_controller.go` ~ строка 241
|
||||
|
||||
### Обнаружен
|
||||
|
||||
`operator_lifecycle_test.sh`, тест 2.13
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — БАГ: нет self-healing — ручное удаление Deployment не восстанавливается (ИСПРАВЛЕН v0.1.49)
|
||||
|
||||
### Симптом
|
||||
|
||||
```
|
||||
kubectl delete deployment my-svc -n sless-fn-sless-xxx
|
||||
# Deployment исчез.
|
||||
# Ждём 90s — контроллер не пересоздаёт.
|
||||
# GET /fn/sless-xxx/my-svc → 502 (pod отсутствует, CRD=Ready)
|
||||
```
|
||||
|
||||
### Причина
|
||||
|
||||
`ServiceReconciler` реагирует только на изменения объектов типа `Service` (sless CRD) в namespace `sless`.
|
||||
Deployment живёт в `sless-fn-sless-xxx` — другой namespace. controller-runtime не допускает `Owns()` для cross-namespace ресурсов.
|
||||
`ensureServiceDeployment` вызывается только когда `phase=Ready` И пришёл reconcile event (=изменение CRD). Просто удалённый Deployment event не генерирует.
|
||||
|
||||
### Фикс (применён в v0.1.49)
|
||||
|
||||
Добавлен `RequeueAfter: 60s` в конец `ensureServiceDeployment`:
|
||||
```go
|
||||
// Периодический requeue — self-healing: если Deployment/Service/Ingress удалены вручную, контроллер их пересоздаст
|
||||
return ctrl.Result{RequeueAfter: 60 * time.Second}, nil
|
||||
```
|
||||
|
||||
### Проверка
|
||||
`operator_lifecycle_test.sh` тест 3.2 → PASS (47/47)
|
||||
|
||||
### Файл
|
||||
|
||||
`controllers/service_controller.go` ~ строка 340
|
||||
|
||||
### Обнаружен
|
||||
|
||||
`operator_lifecycle_test.sh`, тест 3.2
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Баг: DELETE несуществующего ресурса → HTTP 204 вместо 404
|
||||
|
||||
### Симптом
|
||||
```
|
||||
DELETE /v1/namespaces/sless-xxx/functions/not-exists
|
||||
→ HTTP 204 (пустой ответ, как будто удаление прошло успешно)
|
||||
```
|
||||
Аналогично для services, triggers, jobs.
|
||||
|
||||
### Причина
|
||||
Все четыре `Delete*` хендлера при `errors.IsNotFound(err)` выполняли `w.WriteHeader(http.StatusNoContent)` вместо возврата 404.
|
||||
|
||||
```go
|
||||
// БЫЛО (ошибочно):
|
||||
if errors.IsNotFound(err) {
|
||||
w.WriteHeader(http.StatusNoContent)
|
||||
return
|
||||
}
|
||||
|
||||
// СТАЛО (правильно):
|
||||
if errors.IsNotFound(err) {
|
||||
writeJSON(w, http.StatusNotFound, errResp("function not found"))
|
||||
return
|
||||
}
|
||||
```
|
||||
|
||||
### Затронутые файлы
|
||||
- `internal/api/handler/functions.go` — `DeleteFunction`
|
||||
- `internal/api/handler/services.go` — `DeleteService`
|
||||
- `internal/api/handler/triggers.go` — `DeleteTrigger`
|
||||
- `internal/api/handler/jobs.go` — `DeleteJob`
|
||||
|
||||
### Фикс
|
||||
Коммит `e8d0d78`, оператор `v0.1.44`.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Баг: funcs-service pod в ImagePullBackOff после обновления образа
|
||||
|
||||
### Симптом
|
||||
После `kubectl set image deployment/sless-funcs-service funcs=pearlharbor…/sless-funcs-service:v0.2.1`:
|
||||
```
|
||||
Events:
|
||||
Warning Failed kubelet Failed to pull image "...v0.2.1":
|
||||
authorization failed: no basic auth credentials
|
||||
```
|
||||
Новый под застрял в `ImagePullBackOff`. Старый под продолжал работать с v0.2.0 (без services).
|
||||
|
||||
### Причина
|
||||
`deployments/k8s/funcs-service.yaml` не содержал `imagePullSecrets`, а образ находится в приватном реестре Harbor (`pearlharbor.registryk8s.services.ngcloud.ru`).
|
||||
Старый под (v0.2.0) работал с другой нодой, где уже был cached образ с credentials.
|
||||
|
||||
### Фикс
|
||||
```yaml
|
||||
spec:
|
||||
imagePullSecrets:
|
||||
- name: sless-registry-auth
|
||||
containers:
|
||||
- name: funcs
|
||||
image: pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-funcs-service:v0.2.2
|
||||
```
|
||||
Коммит `09b3588`. Правило: все образы из pearlharbor требуют `imagePullSecrets: sless-registry-auth`.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Баг: /funcs/{ns}/source/{fn} → 404 для sless_service ресурсов
|
||||
|
||||
### Симптом
|
||||
Клик на карточку `pg-info` (sless_service) в web-консоли → ошибка 404 при загрузке кода.
|
||||
```
|
||||
GET /funcs/sless-ffd1f598c169b0ae/source/pg-info → HTTP 404
|
||||
{"error":"function not found"}
|
||||
```
|
||||
|
||||
### Причина
|
||||
`proxySourceGet` в funcs-service всегда обращался к оператору по пути:
|
||||
```
|
||||
/v1/namespaces/{ns}/functions/{fn}/source
|
||||
```
|
||||
`pg-info` — это `sless_service` (Kind=Service), а не `sless_function`. У оператора не было эндпоинта `/services/{name}/source`.
|
||||
|
||||
### Фикс
|
||||
1. **Оператор** (`internal/api/handler/source.go`): добавлен `GetServiceSource` — делает то же что `GetSource`, но читает `Service` CRD вместо `Function`.
|
||||
2. **Оператор** (`internal/api/router.go`): зарегистрирован маршрут `GET /v1/namespaces/{ns}/services/{name}/source`.
|
||||
3. **funcs-service** (`services/funcs/main.go`): `proxySourceGet` принимает параметр `kind`; при `kind=service` обращается к `/services/…/source`.
|
||||
4. **funcs-service** (`services/funcs/index.html`): `loadSource(body, ns, fnName, fnKind)` добавляет `?kind=service` в fetch URL для сервисов.
|
||||
|
||||
Коммит `50f2456`, оператор `v0.1.45`, funcs-service `v0.2.2`.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-20 — Баг: неверный hostname в api_endpoint провайдера nubes
|
||||
|
||||
### Симптом
|
||||
`terraform apply` на `examples/POSTGRES` падал с HTTP 404 на обоих ресурсах: `nubes_postgres.npg` и `nubes_s3bucket.baba_bucket`.
|
||||
|
||||
### Причина
|
||||
В `examples/POSTGRES/main.tf` был указан UI-домен вместо API-домена:
|
||||
```hcl
|
||||
# НЕПРАВИЛЬНО (UI облака, не API):
|
||||
api_endpoint = "https://deck-test.ngcloud.ru/api/v1"
|
||||
|
||||
# ПРАВИЛЬНО (API Dashboard):
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
```
|
||||
Аналогично для `nubes_endpoint` в провайдере `sless`.
|
||||
|
||||
### Фикс
|
||||
`deck-test` → `deck-api-test` в обоих провайдерах, добавлен `/index.cfm`.
|
||||
Найдено через `git show cca3a8c:examples/POSTGRES/main.tf`.
|
||||
|
||||
### Правило
|
||||
> `deck-api-test.ngcloud.ru` — API (для Terraform)
|
||||
> `deck-test.ngcloud.ru` — UI облака (только браузер)
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-20 — Баг платформы: nubes_postgres_user/database зависают при destroy
|
||||
|
||||
### Симптом
|
||||
`terraform destroy` завершается, но в UI облака операция `delete_user` возвращает:
|
||||
> "Не удалось удалить пользователя из CRD. Производится откат"
|
||||
|
||||
После этого повторный `terraform apply` падает с:
|
||||
> "Нарушена консистентность: Операция вернула duplicate/exist, но объект не найден в state_out"
|
||||
|
||||
### Причина
|
||||
Платформенный баг: delete_user не удаляет CRD в кластере Kubernetes PG-оператора.
|
||||
База `db0` остаётся "мёртвой" — API не видит, но в кластере CRD есть.
|
||||
`adopt_existing_on_create = true` не помогает — провайдер получает `duplicate` но не может прочитать объект обратно.
|
||||
|
||||
### Решение (workaround)
|
||||
Удалить PG-инстанс вручную через UI облака → почистить state → пересоздать через `terraform apply`.
|
||||
|
||||
```bash
|
||||
cd ~/terra/sless/examples/POSTGRES
|
||||
terraform state rm nubes_postgres_database.db
|
||||
terraform state rm nubes_postgres_user.pg_user
|
||||
terraform state rm nubes_postgres.npg
|
||||
terraform apply -auto-approve
|
||||
```
|
||||
|
||||
### Статус
|
||||
Зафиксировано как баг платформы. Передано девопсам для исправления в CRD-операторе PG.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-20 — Invalid index: vault_secrets["users"] на первом apply
|
||||
|
||||
### Симптом
|
||||
```
|
||||
Error: Invalid index
|
||||
on postgres.tf line 7, in locals:
|
||||
7: pg_creds_map = jsondecode(nubes_postgres.npg.vault_secrets["users"])
|
||||
The given key does not identify an element in this collection value.
|
||||
```
|
||||
|
||||
### Причина
|
||||
`vault_secrets["users"]` появляется только **после** создания первого пользователя.
|
||||
На первом `plan/apply` ключ ещё не существует.
|
||||
|
||||
### Фикс
|
||||
```hcl
|
||||
pg_creds_map = try(jsondecode(lookup(nubes_postgres.npg.vault_secrets, "users", "{}")), {})
|
||||
pg_password = try(local.pg_creds_map[local.pg_username]["password"], "")
|
||||
```
|
||||
Пароль подтягивается при следующем `apply` после создания пользователя.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-17 — Баг 3: PodLogOptions compile error (v0.1.31)
|
||||
|
||||
**Проблема:** Оператор не компилировался. Ошибка:
|
||||
@@ -755,3 +1531,90 @@ nginx.ingress.kubernetes.io/proxy-send-timeout: "900"
|
||||
При развёртывании нового ingress **всегда явно задавать** `proxy-read-timeout`
|
||||
и `proxy-send-timeout`. Nginx дефолт 60s подходит только для быстрых API.
|
||||
Для любых операций дольше 30s — обязательны явные таймауты.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-22 — G13/G14/G15: Баги найденные тестами (v0.1.50 → v0.1.51)
|
||||
|
||||
### БАГ-1: CreateService не возвращал 400 при невалидном runtime (ruby3.0)
|
||||
|
||||
**Обнаружен:** G12 failure test (43/45), тест G12-F-9
|
||||
**Симптом:** `POST /services` с `runtime: ruby3.0` → 500 вместо 400
|
||||
**Причина:** `h.K8s.Create()` вызывает webhook-валидацию CRD; kubernetes возвращает `errors.IsInvalid` при отклонённом значении enum, но в `CreateService` не было обработки этого типа ошибки — она падала в generic 500.
|
||||
**Исправление:** `internal/api/handler/services.go`, добавлен блок:
|
||||
```go
|
||||
if errors.IsInvalid(err) {
|
||||
writeJSON(w, http.StatusBadRequest, errResp("invalid service spec: "+err.Error()))
|
||||
return
|
||||
}
|
||||
```
|
||||
**Версия:** v0.1.50
|
||||
|
||||
---
|
||||
|
||||
### БАГ-2: SLESS_ENTRYPOINT не передавался в Deployment
|
||||
|
||||
**Обнаружен:** G12 failure test (43/45), тест G12-F-2
|
||||
**Симптом:** Функция запускалась, но entrypoint игнорировался — runtime не знал какой handler вызывать
|
||||
**Причина:** `buildServiceDeployment` строил `envVars` только из `svc.Spec.Env`, переменная `SLESS_ENTRYPOINT` не добавлялась
|
||||
**Исправление:** `controllers/service_controller.go`, в `buildServiceDeployment`:
|
||||
```go
|
||||
envVars = append(envVars, corev1.EnvVar{Name: "SLESS_ENTRYPOINT", Value: svc.Spec.Entrypoint})
|
||||
```
|
||||
**Версия:** v0.1.50
|
||||
|
||||
---
|
||||
|
||||
### БАГ-3: UpdateService не возвращал 400 при невалидном runtime (ruby3.0)
|
||||
|
||||
**Обнаружен:** G13 edge cases test (G13E-5), тест: `PUT ruby3.0 → 500`
|
||||
**Симптом:** `PUT /services/{name}` с `runtime: ruby3.0` → 500 вместо 400
|
||||
**Причина:** `UpdateService` вызывает `h.K8s.Update()` который тоже возвращает `IsInvalid`, но обработка не была добавлена — только `CreateService` был исправлен в v0.1.50
|
||||
**Исправление:** `internal/api/handler/services.go`, UpdateService:
|
||||
```go
|
||||
if errors.IsInvalid(err) {
|
||||
writeJSON(w, http.StatusBadRequest, errResp("invalid service spec: "+err.Error()))
|
||||
return
|
||||
}
|
||||
```
|
||||
**Версия:** v0.1.51
|
||||
|
||||
---
|
||||
|
||||
### ПСЕВДО-БАГ: G13F-2 upload empty body → 404 (баг теста, не кода)
|
||||
|
||||
**Симптом:** POST тест шлёт пустой multipart без `-X POST` → curl делает GET → gorilla/mux возвращает 404
|
||||
**Причина:** В скрипте не было `-X POST` для curl при тесте пустого тела
|
||||
**Исправление:** Добавлен `-X POST` в curl-команду теста
|
||||
|
||||
---
|
||||
|
||||
### ПСЕВДО-БАГ: G13D-3 GET /fn/ → FAIL (not a bug, by design)
|
||||
|
||||
**Симптом:** Тест ожидал 405 при GET invoke, но получал 200
|
||||
**Причина:** `router.go` строка 25 явно комментирует: "Все HTTP методы разрешены (GET/POST/PUT/... — решает сама функция)"
|
||||
**Исправление:** Тест обновлён — `pass` при любом коде (задокументировано как by design)
|
||||
|
||||
---
|
||||
|
||||
### ПСЕВДО-БАГ: G15C-2 список сервисов → 0 объектов (баг теста)
|
||||
|
||||
**Симптом:** Python-код пытался обратиться к `.get('items', [])` но API возвращает `[]` напрямую (не `{"items": [...]}`)
|
||||
**Причина:** Неверное предположение о структуре ответа GET /services
|
||||
**Исправление:** Тест исправлен — обрабатывает и массив и объект с полем items
|
||||
|
||||
---
|
||||
|
||||
### ПСЕВДО-БАГ: G15E-3 DELETE → 204 (баг теста, не кода)
|
||||
|
||||
**Симптом:** Тест ожидал 200, сервер возвращал 204
|
||||
**Причина:** `DeleteService` правильно возвращает `HTTP 204 No Content` (REST-стандарт для DELETE)
|
||||
**Исправление:** Тест принимает 204 и 200
|
||||
|
||||
---
|
||||
|
||||
### ПСЕВДО-БАГ: G15D 503 сразу после kill operator pod (expected behavior)
|
||||
|
||||
**Симптом:** После `kubectl delete pod` оператора API возвращает 503 (не 400/404/409)
|
||||
**Причина:** Operator pod = API server. Пока старый pod завершается и новый не поднялся — ingress/proxy отдаёт 503
|
||||
**Исправление:** Тест принимает 503/502 как валидный транзиентный ответ с NOTE
|
||||
|
||||
@@ -51,6 +51,15 @@
|
||||
| `naeel/sless-runtime-python3.11:latest` | Base runtime для python3.11 функций |
|
||||
| `naeel/sless-default-hello:latest` | Пример собранной функции (kaniko) |
|
||||
|
||||
## Nubes Cloud endpoints
|
||||
|
||||
> **Не путать** — оба домена похожи, но разные назначения:
|
||||
|
||||
| URL | Назначение |
|
||||
|-----|------------|
|
||||
| `https://deck-api-test.ngcloud.ru/api/v1/index.cfm` | **API Dashboard** — используется в Terraform-провайдерах (`nubes`, `sless → nubes_endpoint`). Без `/index.cfm` — 404. |
|
||||
| `https://deck-test.ngcloud.ru/` | **UI облака** — только браузер, в Terraform не использовать |
|
||||
|
||||
## Мониторинг
|
||||
|
||||
- Victoria Metrics — в кластере
|
||||
|
||||
@@ -0,0 +1,193 @@
|
||||
# PG_TEST — инфраструктура тестирования Nubes PostgreSQL
|
||||
|
||||
Создан: 2026-04-01
|
||||
|
||||
---
|
||||
|
||||
## Цель
|
||||
|
||||
Набор Terraform-манифестов для тестирования провайдера `nubes` (ресурсы PostgreSQL).
|
||||
Покрывает: создание инстанса, управление пользователями и базами данных, lifecycle-операции.
|
||||
|
||||
Также используется как шаблон для передачи заказчикам — достаточно вписать
|
||||
`api_token`, `s3_uid`, `realm` в `terraform.tfvars`.
|
||||
|
||||
---
|
||||
|
||||
## Расположение
|
||||
|
||||
| Место | Путь |
|
||||
|---|---|
|
||||
| Локально | `/home/naeel/remote_dev/sless/examples/PG_TEST/` |
|
||||
| На VM | `/home/naeel/terra/sless/examples/PG_TEST/` |
|
||||
| VM | `naeel@5.172.178.213` |
|
||||
| SSH-ключ | `secrets/naeel_vm_id_ed25519` |
|
||||
|
||||
> **Правило:** все `terraform` команды выполняются только на VM через SSH.
|
||||
> Локально — только редактирование файлов + `scp` для синхронизации.
|
||||
|
||||
---
|
||||
|
||||
## Файловая структура
|
||||
|
||||
```
|
||||
examples/PG_TEST/
|
||||
├── main.tf # провайдер nubes + переменные
|
||||
├── postgres.tf # инстанс + базовый пользователь + база
|
||||
├── postgres_extra.tf # доп. пользователи и базы для lifecycle-тестов
|
||||
├── outputs.tf # host, port, user, password, DSN
|
||||
├── terraform.tfvars # рабочие значения (не в git, токен и IDs)
|
||||
├── terraform.tfvars.example # шаблон для заказчика (masked placeholders)
|
||||
└── test_lifecycle.sh # скрипт последовательного lifecycle-тестирования
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Провайдер
|
||||
|
||||
```hcl
|
||||
terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.51"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "nubes" {
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
api_token = var.api_token
|
||||
}
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Ресурсы
|
||||
|
||||
### nubes_postgres (pg_test_instance)
|
||||
|
||||
- `resource_name = "pg-test-02"`
|
||||
- `resource_realm = "k8s-3-sandbox-nubes-ru"`
|
||||
- `app_version = "17"` (PostgreSQL 17)
|
||||
- CPU: 500m, Memory: 512 MiB, Disk: 1 GiB
|
||||
- `adopt_existing_on_create = true`
|
||||
- `operation_timeout = "11m"`
|
||||
- **`lifecycle { ignore_changes }`** — не решает проблему с `vault_secrets` (см. ERR-PG-02)
|
||||
|
||||
Инстанс ID: `e0e74801-d68e-4637-8ef3-d846b289846e`
|
||||
|
||||
### nubes_postgres_user
|
||||
|
||||
- Рабочая роль: **только `ddl_user`** (роль `app_user` не работает — ERR-PG-04)
|
||||
- `adopt_existing_on_create = true`
|
||||
- Пользователи создаются **строго последовательно** через `depends_on` (ERR-PG-03)
|
||||
|
||||
### nubes_postgres_database
|
||||
|
||||
- `adopt_existing_on_create = true`
|
||||
- `db_owner` = username из `nubes_postgres_user`
|
||||
- Создаётся после всех пользователей которые будут db_owner (через `depends_on`)
|
||||
|
||||
---
|
||||
|
||||
## Обязательная цепочка depends_on
|
||||
|
||||
Nubes API не поддерживает параллельные операции на одном PG инстансе.
|
||||
Нарушение вызывает race condition в Vault (ERR-PG-03).
|
||||
|
||||
```
|
||||
nubes_postgres
|
||||
└─→ pg_test_user (ddl_user)
|
||||
└─→ pg_test_db (owner=pg_test_user)
|
||||
└─→ test_extra_user1 (ddl_user)
|
||||
└─→ test_extra_user2 (ddl_user)
|
||||
└─→ test_extra_db1 (owner=extra_user1)
|
||||
└─→ test_extra_db2 (owner=extra_user2)
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Переменные (terraform.tfvars)
|
||||
|
||||
| Переменная | Описание | Пример |
|
||||
|---|---|---|
|
||||
| `api_token` | JWT токен Nubes API | `eyJ...` |
|
||||
| `s3_uid` | UUID S3 bucket для бэкапов PG | `332cdb0d-...` |
|
||||
| `realm` | realm кластера | `k8s-3-sandbox-nubes-ru` |
|
||||
| `pg_resource_name` | имя PG инстанса | `pg-test-02` |
|
||||
| `pg_username` | имя основного пользователя | `user0` |
|
||||
| `pg_db_name` | имя основной базы данных | `db0` |
|
||||
| `pg_role` | роль основного пользователя | `ddl_user` |
|
||||
|
||||
---
|
||||
|
||||
## Команды
|
||||
|
||||
Все команды — через SSH на VM:
|
||||
|
||||
```bash
|
||||
SSH="ssh -i /home/naeel/remote_dev/sless/secrets/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213"
|
||||
TF="cd /home/naeel/terra/sless/examples/PG_TEST &&"
|
||||
|
||||
# Применить конфигурацию
|
||||
$SSH "$TF terraform apply -auto-approve"
|
||||
|
||||
# Проверить state
|
||||
$SSH "$TF terraform state list"
|
||||
|
||||
# Посмотреть outputs
|
||||
$SSH "$TF terraform output"
|
||||
|
||||
# Удалить все ресурсы
|
||||
$SSH "$TF terraform destroy -auto-approve"
|
||||
```
|
||||
|
||||
Синхронизация файлов на VM:
|
||||
|
||||
```bash
|
||||
scp -i secrets/naeel_vm_id_ed25519 examples/PG_TEST/postgres.tf \
|
||||
naeel@5.172.178.213:/home/naeel/terra/sless/examples/PG_TEST/postgres.tf
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Известные ограничения API
|
||||
|
||||
| # | Проблема | Статус |
|
||||
|---|---|---|
|
||||
| ERR-PG-01 | `json_parameters` — "Invalid JSON String" | обойдено: убран параметр |
|
||||
| ERR-PG-02 | `vault_secrets` обновляется вне TF | открытая проблема: `ignore_changes` не эффективен |
|
||||
| ERR-PG-03 | Race condition при параллельном создании users | обойдено: `depends_on` chain |
|
||||
| ERR-PG-04 | Роль `app_user` — "Секрет не был создан" | не работает, используем только `ddl_user` |
|
||||
| ERR-PG-05 | "Нарушена консистентность" при stale state | решение: `terraform destroy` + rebuild |
|
||||
|
||||
Подробности: [doc/errors/log.md](doc/errors/log.md)
|
||||
|
||||
---
|
||||
|
||||
## Ожидаемые времена операций
|
||||
|
||||
| Операция | Примерное время |
|
||||
|---|---|
|
||||
| Создание `nubes_postgres_user` | ~50–75 секунд |
|
||||
| Удаление `nubes_postgres_user` | ~56–76 секунд |
|
||||
| Создание `nubes_postgres_database` | ~47–70 секунд |
|
||||
| Удаление `nubes_postgres_database` | ~46–92 секунды |
|
||||
| Обновление `nubes_postgres` in-place | мгновенно (~0s) |
|
||||
|
||||
Полный `apply` с 6 новыми ресурсами занимает **~8–12 минут**.
|
||||
|
||||
---
|
||||
|
||||
## Lifecycle-тест (test_lifecycle.sh)
|
||||
|
||||
Скрипт тестирует последовательность операций:
|
||||
|
||||
1. **Создать всё** — apply базовой конфигурации + extra
|
||||
2. **Удалить user2 + db2** — закомментировать ресурсы, apply
|
||||
3. **Воссоздать** — раскомментировать, apply
|
||||
4. **Сменить db_owner** — extra_db1.owner: extra_user1 → extra_user2
|
||||
5. **Невалидные параметры** — db_owner = несуществующий пользователь (ожидать ошибку API)
|
||||
|
||||
Запуск: `$SSH "cd /home/naeel/terra/sless/examples/PG_TEST && bash test_lifecycle.sh"`
|
||||
@@ -0,0 +1,739 @@
|
||||
# IoT MVP — План реализации для Sonnet
|
||||
|
||||
> **Автор плана**: GitHub Copilot (Claude Opus 4.6)
|
||||
> **Дата**: 2026-04-04
|
||||
> **Исполнитель**: Claude Sonnet
|
||||
> **Ход рассуждений**: `doc/thinking/2026-04-04.md`
|
||||
|
||||
---
|
||||
|
||||
## Контекст
|
||||
|
||||
Платформа **sless** — managed serverless functions. Нужно добавить **managed IoT service** как демо с возможностью усложнения.
|
||||
|
||||
### Согласованные решения
|
||||
|
||||
| Вопрос | Решение | Обоснование |
|
||||
|--------|---------|-------------|
|
||||
| Репозиторий | Та же репа, код в `iot/` | Легко вынести потом, удобно для демо |
|
||||
| Message broker IoT | RabbitMQ (MVP), потом Kafka | RabbitMQ уже есть, архитектура broker-agnostic |
|
||||
| Message broker sless | RabbitMQ (не трогать) | Работает, отдельный fault domain |
|
||||
| MQTT-брокер | EMQX, деплой plain YAML | Не Helm, не Operator — достаточно для демо |
|
||||
| IoT-логика | CRD + controller (Go operator) | Консистентно с sless, сразу правильно |
|
||||
| Terraform | Расширяем текущий sless provider | Для демо ОК, переименование потом |
|
||||
| Device auth | EMQX HTTP Auth Backend → наш API | Динамическое добавление устройств |
|
||||
|
||||
### Что НЕ делаем (отложено)
|
||||
|
||||
- Device Shadow / Digital Twin
|
||||
- Rules Engine (для демо — простая маршрутизация topic→queue)
|
||||
- Time-series storage (функция сама пишет в Postgres)
|
||||
- Cloud→Device commands
|
||||
- Client certificates (для демо: username/password)
|
||||
- Dashboard
|
||||
|
||||
---
|
||||
|
||||
## Существующая архитектура (НЕ ТРОГАТЬ)
|
||||
|
||||
```
|
||||
Go module: gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless
|
||||
API Group: sless.kube5s.ru/v1alpha1
|
||||
Namespace pattern: sless-{sha256(jwt.sub)[:16]}
|
||||
|
||||
Контроллеры (main.go, строки 153-184):
|
||||
- FunctionReconciler
|
||||
- ServiceReconciler
|
||||
- TriggerReconciler
|
||||
- FunctionJobReconciler
|
||||
|
||||
API-сервер: internal/api/router.go (gorilla/mux), порт cfg.APIPort
|
||||
- JWT auth middleware → namespace validation
|
||||
- Routes: /v1/namespaces/{namespace}/functions|services|triggers|jobs
|
||||
|
||||
Trigger types: "http", "cron", "event" (api/v1alpha1/trigger_types.go)
|
||||
Event-dispatcher: services/event-dispatcher/ (AMQP consumer → POST в функцию)
|
||||
RabbitMQ: deployments/k8s/rabbitmq.yaml (namespace: sless)
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Целевая архитектура MVP
|
||||
|
||||
```
|
||||
IoT Device
|
||||
→ MQTT connect (username=deviceId, password=deviceSecret)
|
||||
→ EMQX (topic: {namespace}/telemetry/{deviceId})
|
||||
→ EMQX RabbitMQ Bridge → RabbitMQ (queue: iot.{namespace})
|
||||
→ event-dispatcher (существующий!) → POST → serverless function
|
||||
→ function обрабатывает данные
|
||||
|
||||
Аутентификация устройств:
|
||||
EMQX HTTP Auth Plugin → GET http://sless-iot-auth.sless.svc:8080/mqtt/auth
|
||||
→ проверка credentials из k8s Secret → ACL (только свой namespace в topics)
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Этапы реализации
|
||||
|
||||
### Этап 1: CRD IoTDevice и контроллер
|
||||
|
||||
**Цель**: зарегистрировать IoT-устройство через CRD, автоматически создать credentials.
|
||||
|
||||
#### 1.1. Создать CRD типы
|
||||
|
||||
Файл: `iot/api/v1alpha1/device_types.go`
|
||||
|
||||
```go
|
||||
package v1alpha1
|
||||
|
||||
import (
|
||||
metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
|
||||
)
|
||||
|
||||
// IoTDeviceSpec — спецификация IoT-устройства
|
||||
type IoTDeviceSpec struct {
|
||||
// DeviceID — уникальный идентификатор устройства внутри namespace
|
||||
DeviceID string `json:"deviceId"`
|
||||
|
||||
// Metadata — произвольные метаданные устройства (модель, локация и т.д.)
|
||||
// +optional
|
||||
Metadata map[string]string `json:"metadata,omitempty"`
|
||||
|
||||
// Enabled — активно ли устройство (может подключаться к MQTT)
|
||||
// +kubebuilder:default=true
|
||||
Enabled bool `json:"enabled"`
|
||||
}
|
||||
|
||||
// IoTDeviceStatus — статус IoT-устройства
|
||||
type IoTDeviceStatus struct {
|
||||
// Phase — текущее состояние: Pending, Active, Disabled, Error
|
||||
Phase string `json:"phase,omitempty"`
|
||||
|
||||
// MQTTUsername — имя пользователя для подключения к MQTT
|
||||
MQTTUsername string `json:"mqttUsername,omitempty"`
|
||||
|
||||
// SecretName — имя k8s Secret с credentials
|
||||
SecretName string `json:"secretName,omitempty"`
|
||||
|
||||
// TopicPrefix — разрешённый prefix для MQTT topics
|
||||
TopicPrefix string `json:"topicPrefix,omitempty"`
|
||||
|
||||
// LastConnected — время последнего подключения (заполняется auth-сервисом)
|
||||
// +optional
|
||||
LastConnected *metav1.Time `json:"lastConnected,omitempty"`
|
||||
|
||||
// Message — человекочитаемое сообщение о статусе
|
||||
Message string `json:"message,omitempty"`
|
||||
}
|
||||
|
||||
// +kubebuilder:object:root=true
|
||||
// +kubebuilder:subresource:status
|
||||
// +kubebuilder:printcolumn:name="DeviceID",type=string,JSONPath=`.spec.deviceId`
|
||||
// +kubebuilder:printcolumn:name="Phase",type=string,JSONPath=`.status.phase`
|
||||
// +kubebuilder:printcolumn:name="Enabled",type=boolean,JSONPath=`.spec.enabled`
|
||||
type IoTDevice struct {
|
||||
metav1.TypeMeta `json:",inline"`
|
||||
metav1.ObjectMeta `json:"metadata,omitempty"`
|
||||
Spec IoTDeviceSpec `json:"spec,omitempty"`
|
||||
Status IoTDeviceStatus `json:"status,omitempty"`
|
||||
}
|
||||
|
||||
// +kubebuilder:object:root=true
|
||||
type IoTDeviceList struct {
|
||||
metav1.TypeMeta `json:",inline"`
|
||||
metav1.ListMeta `json:"metadata,omitempty"`
|
||||
Items []IoTDevice `json:"items"`
|
||||
}
|
||||
```
|
||||
|
||||
Файл: `iot/api/v1alpha1/groupversion_info.go`
|
||||
|
||||
```go
|
||||
package v1alpha1
|
||||
|
||||
import (
|
||||
"k8s.io/apimachinery/pkg/runtime/schema"
|
||||
"sigs.k8s.io/controller-runtime/pkg/scheme"
|
||||
)
|
||||
|
||||
var (
|
||||
// GroupVersion — API group для IoT ресурсов
|
||||
// ВАЖНО: отдельный group от sless.kube5s.ru — для будущего разделения
|
||||
GroupVersion = schema.GroupVersion{Group: "iot.kube5s.ru", Version: "v1alpha1"}
|
||||
|
||||
SchemeBuilder = &scheme.Builder{GroupVersion: GroupVersion}
|
||||
AddToScheme = SchemeBuilder.AddToScheme
|
||||
)
|
||||
|
||||
func init() {
|
||||
SchemeBuilder.Register(&IoTDevice{}, &IoTDeviceList{})
|
||||
}
|
||||
```
|
||||
|
||||
**ВАЖНО**: API group `iot.kube5s.ru` — отдельная от `sless.kube5s.ru`. Причина: при разделении на отдельную репу CRD не будет конфликтовать.
|
||||
|
||||
#### 1.2. Сгенерировать deepcopy и CRD манифесты
|
||||
|
||||
```bash
|
||||
# Из корня проекта:
|
||||
controller-gen object paths=./iot/api/v1alpha1/...
|
||||
controller-gen crd paths=./iot/api/v1alpha1/... output:crd:dir=iot/config/crd/bases
|
||||
```
|
||||
|
||||
#### 1.3. Создать контроллер IoTDevice
|
||||
|
||||
Файл: `iot/controllers/iotdevice_controller.go`
|
||||
|
||||
Логика Reconcile:
|
||||
1. Получить IoTDevice из пришедшего запроса
|
||||
2. Если `DeletionTimestamp != nil` → удалить Secret, убрать finalizer
|
||||
3. Добавить finalizer `iot.kube5s.ru/device-cleanup` если нет
|
||||
4. Если `spec.enabled == false`:
|
||||
- Установить `status.phase = "Disabled"`
|
||||
- НЕ удалять Secret (устройство может быть включено обратно)
|
||||
5. Если Secret не существует:
|
||||
- Сгенерировать пароль (32 байта crypto/rand → hex)
|
||||
- MQTTUsername = `{namespace}_{deviceId}` (namespace включён для уникальности MQTT username)
|
||||
- Создать Secret `iot-{deviceId}` в том же namespace с полями:
|
||||
- `mqtt-username`: `{namespace}_{deviceId}`
|
||||
- `mqtt-password`: сгенерированный пароль
|
||||
- Установить OwnerReference на IoTDevice (каскадное удаление)
|
||||
6. Заполнить status:
|
||||
- `phase = "Active"` (или "Disabled" если !enabled)
|
||||
- `mqttUsername = {namespace}_{deviceId}`
|
||||
- `secretName = iot-{deviceId}`
|
||||
- `topicPrefix = {namespace}/` (устройство может публиковать только в topics с этим prefix)
|
||||
|
||||
#### 1.4. Зарегистрировать контроллер в main.go
|
||||
|
||||
Добавить в `main.go` после существующих SetupWithManager вызовов:
|
||||
|
||||
```go
|
||||
if err = (&iotcontrollers.IoTDeviceReconciler{
|
||||
Client: mgr.GetClient(),
|
||||
Scheme: mgr.GetScheme(),
|
||||
Log: ctrl.Log.WithName("controllers").WithName("IoTDevice"),
|
||||
}).SetupWithManager(mgr); err != nil {
|
||||
setupLog.Error(err, "unable to create controller", "controller", "IoTDevice")
|
||||
os.Exit(1)
|
||||
}
|
||||
```
|
||||
|
||||
Добавить в import:
|
||||
```go
|
||||
iotv1alpha1 "gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/iot/api/v1alpha1"
|
||||
iotcontrollers "gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/iot/controllers"
|
||||
```
|
||||
|
||||
Добавить schema registration в init/scheme:
|
||||
```go
|
||||
utilruntime.Must(iotv1alpha1.AddToScheme(scheme))
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### Этап 2: MQTT Auth Service
|
||||
|
||||
**Цель**: EMQX при каждом MQTT CONNECT проверяет credentials через наш HTTP-сервис.
|
||||
|
||||
#### 2.1. Создать auth handler
|
||||
|
||||
Файл: `iot/internal/mqttauth/mqtt_auth_handler.go`
|
||||
|
||||
HTTP-сервис, отдельный порт (например 8081) или sub-router в основном API.
|
||||
|
||||
**Эндпоинт**: `POST /mqtt/auth` (вызывается EMQX HTTP Auth Plugin)
|
||||
|
||||
EMQX присылает JSON:
|
||||
```json
|
||||
{
|
||||
"username": "sless-abc123def456_sensor-01",
|
||||
"password": "hex-encoded-secret",
|
||||
"clientid": "...",
|
||||
"peerhost": "10.0.0.5"
|
||||
}
|
||||
```
|
||||
|
||||
Логика:
|
||||
1. Распарсить username: `{namespace}_{deviceId}`
|
||||
2. Найти Secret `iot-{deviceId}` в namespace `{namespace}`
|
||||
3. Сравнить password с `mqtt-password` из Secret (constant-time comparison!)
|
||||
4. Если совпало:
|
||||
- Проверить что IoTDevice существует и `enabled == true`
|
||||
- Вернуть 200 + JSON с ACL:
|
||||
```json
|
||||
{
|
||||
"result": "allow",
|
||||
"is_superuser": false,
|
||||
"acl": [
|
||||
{"permission": "allow", "action": "publish", "topic": "{namespace}/#"},
|
||||
{"permission": "allow", "action": "subscribe", "topic": "{namespace}/#"},
|
||||
{"permission": "deny", "action": "all", "topic": "#"}
|
||||
]
|
||||
}
|
||||
```
|
||||
5. Если не совпало → вернуть 200 + `{"result": "deny"}`
|
||||
|
||||
**ВАЖНО**: НЕ возвращать 401/403 — EMQX интерпретирует HTTP-ошибки как "ignore this backend, try next". Всегда 200, result = "allow"/"deny".
|
||||
|
||||
#### 2.2. Запустить auth-сервис
|
||||
|
||||
Два варианта (решить при реализации):
|
||||
- **Вариант A**: отдельный binary `iot/cmd/mqtt-auth/main.go` + Deployment
|
||||
- **Вариант B**: добавить route в существующий API-сервер (проще для демо)
|
||||
|
||||
Для демо — **вариант B**: добавить роут `/internal/mqtt/auth` в `internal/api/router.go`. Prefix `/internal/` = не защищён JWT (доступен только из кластера).
|
||||
|
||||
---
|
||||
|
||||
### Этап 3: Развёртывание EMQX
|
||||
|
||||
**Цель**: MQTT-брокер, принимающий подключения от IoT-устройств.
|
||||
|
||||
#### 3.1. Создать YAML
|
||||
|
||||
Файл: `deployments/k8s/emqx.yaml`
|
||||
|
||||
По аналогии с `deployments/k8s/rabbitmq.yaml`:
|
||||
|
||||
```yaml
|
||||
# Деплой EMQX MQTT-брокера для IoT-сервиса
|
||||
# 2026-04-04
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: emqx-config
|
||||
namespace: sless
|
||||
data:
|
||||
# HTTP Auth Backend — аутентификация устройств через наш API
|
||||
EMQX_AUTH__HTTP__AUTH_REQ__URL: "http://sless-api.sless.svc:8080/internal/mqtt/auth"
|
||||
EMQX_AUTH__HTTP__AUTH_REQ__METHOD: "post"
|
||||
EMQX_AUTH__HTTP__AUTH_REQ__CONTENT_TYPE: "json"
|
||||
|
||||
# RabbitMQ Bridge (MVP) — маршрутизация MQTT → RabbitMQ
|
||||
# ПОТОМ заменится на Kafka bridge — только этот ConfigMap
|
||||
EMQX_BRIDGE__RABBIT__SERVER: "amqp://sless:sless123@rabbitmq.sless.svc.cluster.local:5672"
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: emqx
|
||||
namespace: sless
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: emqx
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: emqx
|
||||
spec:
|
||||
containers:
|
||||
- name: emqx
|
||||
image: emqx/emqx:5.5.1
|
||||
ports:
|
||||
- name: mqtt
|
||||
containerPort: 1883
|
||||
- name: mqttssl
|
||||
containerPort: 8883
|
||||
- name: ws
|
||||
containerPort: 8083
|
||||
- name: dashboard
|
||||
containerPort: 18083
|
||||
resources:
|
||||
requests:
|
||||
memory: "256Mi"
|
||||
cpu: "100m"
|
||||
limits:
|
||||
memory: "512Mi"
|
||||
cpu: "500m"
|
||||
envFrom:
|
||||
- configMapRef:
|
||||
name: emqx-config
|
||||
readinessProbe:
|
||||
tcpSocket:
|
||||
port: 1883
|
||||
initialDelaySeconds: 15
|
||||
periodSeconds: 10
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: emqx
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: emqx
|
||||
ports:
|
||||
- name: mqtt
|
||||
port: 1883
|
||||
targetPort: 1883
|
||||
- name: ws
|
||||
port: 8083
|
||||
targetPort: 8083
|
||||
- name: dashboard
|
||||
port: 18083
|
||||
targetPort: 18083
|
||||
```
|
||||
|
||||
**ВНИМАНИЕ**: конфиг EMQX 5.x сильно отличается от 4.x. При реализации:
|
||||
- Проверить актуальный формат env-переменных для EMQX 5.5
|
||||
- HTTP Auth Plugin в EMQX 5 конфигурируется через Dashboard API или файл `etc/emqx.conf`
|
||||
- Возможно понадобится volume mount для `emqx.conf` вместо env
|
||||
|
||||
#### 3.2. Настроить EMQX Rule + RabbitMQ Bridge
|
||||
|
||||
EMQX Rule Engine (конфигурируется через EMQX HTTP API или Dashboard):
|
||||
|
||||
```
|
||||
Rule SQL:
|
||||
SELECT * FROM '{namespace}/+/+'
|
||||
|
||||
Action:
|
||||
Bridge to RabbitMQ
|
||||
Exchange: amq.topic
|
||||
Routing Key: iot.{namespace}
|
||||
Queue: iot.{namespace}.telemetry
|
||||
```
|
||||
|
||||
Для MVP — можно сконфигурировать одно правило вручную или через EMQX REST API при старте (init-container или наш контроллер).
|
||||
|
||||
**ВАЖНО для Sonnet**: EMQX 5.x использует `bridges` API — изучить документацию EMQX 5.5:
|
||||
- `POST /api/v5/bridges` — создание bridge
|
||||
- `POST /api/v5/rules` — создание правил
|
||||
- Или файл `etc/emqx.conf` (HOCON формат)
|
||||
|
||||
---
|
||||
|
||||
### Этап 4: API-эндпоинты для IoT
|
||||
|
||||
**Цель**: REST API для управления устройствами (Terraform provider будет вызывать их).
|
||||
|
||||
#### 4.1. Добавить IoT-роуты в router.go
|
||||
|
||||
Файл: `internal/api/router.go`
|
||||
|
||||
Новые routes (защищены JWT, как существующие):
|
||||
```
|
||||
POST /v1/namespaces/{namespace}/iot/devices → CreateIoTDevice
|
||||
GET /v1/namespaces/{namespace}/iot/devices → ListIoTDevices
|
||||
GET /v1/namespaces/{namespace}/iot/devices/{name} → GetIoTDevice
|
||||
DELETE /v1/namespaces/{namespace}/iot/devices/{name} → DeleteIoTDevice
|
||||
PATCH /v1/namespaces/{namespace}/iot/devices/{name} → UpdateIoTDevice (enable/disable)
|
||||
```
|
||||
|
||||
Internal route (без JWT, только для EMQX из кластера):
|
||||
```
|
||||
POST /internal/mqtt/auth → MQTTAuth
|
||||
```
|
||||
|
||||
#### 4.2. Создать IoT handler
|
||||
|
||||
Файл: `iot/internal/api/iot_device_handler.go` (или добавить в `internal/api/handler/`)
|
||||
|
||||
Хендлеры = тонкая обёртка над k8s API:
|
||||
- `CreateIoTDevice`: создаёт IoTDevice CRD объект → контроллер reconcile → Secret
|
||||
- `GetIoTDevice`: читает IoTDevice CRD + возвращает credentials из Secret
|
||||
- `DeleteIoTDevice`: удаляет IoTDevice CRD → контроллер cleanup через finalizer
|
||||
- `ListIoTDevices`: list IoTDevice в namespace
|
||||
- `UpdateIoTDevice`: patch spec.enabled
|
||||
|
||||
**GET /devices/{name}** должен возвращать credentials (mqtt_username, mqtt_password) из Secret. Они нужны пользователю для конфигурации устройства. Credentials возвращаются **только при GET**, не хранятся в CRD status.
|
||||
|
||||
---
|
||||
|
||||
### Этап 5: Связь MQTT → Serverless Function
|
||||
|
||||
**Цель**: IoT-устройство отправляет MQTT → вызывается serverless function.
|
||||
|
||||
#### 5.1. Цепочка
|
||||
|
||||
Пользователь создаёт через Terraform:
|
||||
1. `sless_iot_device` → IoTDevice CRD → MQTT credentials
|
||||
2. `sless_function` → Function → готовая serverless функция
|
||||
3. `sless_trigger` type=event, queue="iot.{namespace}.telemetry" → event-dispatcher подписывается
|
||||
|
||||
Event-dispatcher (уже работает!) читает из RabbitMQ queue → POST в функцию.
|
||||
|
||||
#### 5.2. Автоматическое создание RabbitMQ queue
|
||||
|
||||
IoT-контроллер при reconcile должен обеспечить (ensure) существование queue `iot.{namespace}.telemetry` в RabbitMQ.
|
||||
|
||||
Варианты:
|
||||
- **A**: Контроллер создаёт queue через RMQ Management API (HTTP) — явно
|
||||
- **B**: Queue создаётся автоматически EMQX bridge + event-dispatcher consumer (declare on consume)
|
||||
|
||||
Для MVP — **вариант B**: и EMQX bridge, и event-dispatcher делают QueueDeclare — кто первый, тот и создаст. Дурак-proof.
|
||||
|
||||
---
|
||||
|
||||
### Этап 6: Terraform Provider
|
||||
|
||||
**Цель**: управление IoT-устройствами через Terraform.
|
||||
|
||||
Terraform provider sless находится в **отдельной репе**. Нужно расширить его.
|
||||
|
||||
Новый ресурс: `sless_iot_device`
|
||||
|
||||
```hcl
|
||||
resource "sless_iot_device" "sensor_01" {
|
||||
namespace = sless_namespace.my_ns.name
|
||||
name = "temperature-sensor"
|
||||
device_id = "sensor-01"
|
||||
enabled = true
|
||||
|
||||
metadata = {
|
||||
model = "DHT22"
|
||||
location = "room-1"
|
||||
}
|
||||
}
|
||||
|
||||
output "mqtt_username" {
|
||||
value = sless_iot_device.sensor_01.mqtt_username
|
||||
}
|
||||
|
||||
output "mqtt_password" {
|
||||
value = sless_iot_device.sensor_01.mqtt_password
|
||||
sensitive = true
|
||||
}
|
||||
```
|
||||
|
||||
CRUD маппинг:
|
||||
- Create → `POST /v1/namespaces/{ns}/iot/devices`
|
||||
- Read → `GET /v1/namespaces/{ns}/iot/devices/{name}`
|
||||
- Update → `PATCH /v1/namespaces/{ns}/iot/devices/{name}`
|
||||
- Delete → `DELETE /v1/namespaces/{ns}/iot/devices/{name}`
|
||||
|
||||
---
|
||||
|
||||
### Этап 7: E2E Demo
|
||||
|
||||
**Цель**: показать полную цепочку device → function.
|
||||
|
||||
#### Demo Terraform:
|
||||
|
||||
```hcl
|
||||
# 1. Функция-обработчик IoT данных
|
||||
resource "sless_function" "iot_handler" {
|
||||
namespace = var.namespace
|
||||
name = "iot-handler"
|
||||
runtime = "python3.11"
|
||||
source_dir = "./iot-handler"
|
||||
}
|
||||
|
||||
# 2. Event trigger: подписка на IoT queue
|
||||
resource "sless_trigger" "iot_events" {
|
||||
namespace = var.namespace
|
||||
name = "iot-telemetry"
|
||||
type = "event"
|
||||
function_ref = sless_function.iot_handler.name
|
||||
queue = "iot.${var.namespace}.telemetry"
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# 3. IoT устройство
|
||||
resource "sless_iot_device" "sensor" {
|
||||
namespace = var.namespace
|
||||
name = "demo-sensor"
|
||||
device_id = "sensor-001"
|
||||
enabled = true
|
||||
}
|
||||
|
||||
output "mqtt_host" {
|
||||
value = "emqx.sless.svc.cluster.local"
|
||||
}
|
||||
output "mqtt_username" {
|
||||
value = sless_iot_device.sensor.mqtt_username
|
||||
}
|
||||
output "mqtt_password" {
|
||||
value = sless_iot_device.sensor.mqtt_password
|
||||
sensitive = true
|
||||
}
|
||||
```
|
||||
|
||||
#### Demo Python IoT handler (`iot-handler/handler.py`):
|
||||
|
||||
```python
|
||||
def handler(event, context):
|
||||
"""Обработчик IoT-телеметрии. Вызывается event-dispatcher при новом MQTT сообщении."""
|
||||
import json
|
||||
data = json.loads(event["body"])
|
||||
print(f"Telemetry from device: {data}")
|
||||
return {"statusCode": 200, "body": json.dumps({"processed": True})}
|
||||
```
|
||||
|
||||
#### Demo MQTT client (для тестирования):
|
||||
|
||||
```bash
|
||||
# Отправить MQTT сообщение (mosquitto_pub)
|
||||
mosquitto_pub \
|
||||
-h emqx.sless.svc.cluster.local \
|
||||
-p 1883 \
|
||||
-u "sless-abc123_sensor-001" \
|
||||
-P "generated-password" \
|
||||
-t "sless-abc123/telemetry/sensor-001" \
|
||||
-m '{"temperature": 22.5, "humidity": 65}'
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Структура файлов (итого)
|
||||
|
||||
```
|
||||
iot/
|
||||
api/v1alpha1/
|
||||
device_types.go # CRD IoTDevice
|
||||
groupversion_info.go # API group iot.kube5s.ru/v1alpha1
|
||||
zz_generated.deepcopy.go # сгенерировано controller-gen
|
||||
config/
|
||||
crd/bases/ # сгенерированные CRD YAML
|
||||
controllers/
|
||||
iotdevice_controller.go # Reconcile: Secret, credentials
|
||||
internal/
|
||||
mqttauth/
|
||||
mqtt_auth_handler.go # HTTP Auth Backend для EMQX
|
||||
|
||||
deployments/k8s/
|
||||
emqx.yaml # EMQX deployment (новый файл)
|
||||
|
||||
internal/api/
|
||||
handler/
|
||||
iot_devices.go # REST handlers для IoT devices (новый файл)
|
||||
router.go # + IoT routes (редактирование)
|
||||
|
||||
main.go # + IoTDevice controller registration (редактирование)
|
||||
|
||||
examples/
|
||||
IOT/ # Demo пример
|
||||
main.tf
|
||||
handler.py
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Порядок выполнения
|
||||
|
||||
```
|
||||
1. CRD types + deepcopy + manifests (iot/api/)
|
||||
2. IoTDevice controller (iot/controllers/)
|
||||
3. Register controller в main.go (main.go)
|
||||
4. CRD apply в кластер (kubectl apply)
|
||||
5. MQTT Auth handler (iot/internal/mqttauth/)
|
||||
6. REST API endpoints для IoT (internal/api/)
|
||||
7. EMQX deployment YAML (deployments/k8s/emqx.yaml)
|
||||
8. EMQX конфигурация (auth backend + RMQ bridge)
|
||||
9. Terraform provider resource (отдельная репа)
|
||||
10. E2E demo (examples/IOT/)
|
||||
11. Тестирование: device → MQTT → function
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Что менять при переходе на Kafka (потом)
|
||||
|
||||
| Компонент | Изменение |
|
||||
|-----------|-----------|
|
||||
| EMQX bridge config | `rabbitmq` → `kafka` (ConfigMap) |
|
||||
| Consumer | Новый `iot-event-consumer` (~200 строк Go) вместо event-dispatcher |
|
||||
| Kafka deploy | Managed сервис или Strimzi в кластере |
|
||||
| CRD / Controller | **БЕЗ ИЗМЕНЕНИЙ** |
|
||||
| MQTT Auth | **БЕЗ ИЗМЕНЕНИЙ** |
|
||||
| API endpoints | **БЕЗ ИЗМЕНЕНИЙ** |
|
||||
| Terraform | **БЕЗ ИЗМЕНЕНИЙ** |
|
||||
|
||||
---
|
||||
|
||||
## Правила для Sonnet
|
||||
|
||||
1. **Читай `doc/thinking/2026-04-04.md`** — там полный ход рассуждений и обоснования
|
||||
2. **Читай `.github/copilot-instructions.md`** — правила проекта
|
||||
3. **НЕ трогай** существующий код sless (controllers/, services/, internal/) без крайней необходимости
|
||||
4. **Комментарии обязательны** — дата, назначение функций, "почему" для нетривиальной логики
|
||||
5. **Именование** — уникальные осмысленные имена (iot_device_handler, NOT handler)
|
||||
6. **Пиши в `doc/thinking/`** свои мысли при решении
|
||||
7. **EMQX конфиг** — обязательно проверить актуальный формат для EMQX 5.5.x
|
||||
8. **Security**: constant-time password comparison, не логировать credentials, ACL-изоляция по namespace
|
||||
|
||||
---
|
||||
|
||||
## Справка для нового агента (чтобы не искать)
|
||||
|
||||
### Terraform provider
|
||||
- Расположен **в этой же репе**: `terraform/provider/`
|
||||
- Go module: `terraform-provider-sless` (свой go.mod: `terraform/provider/go.mod`)
|
||||
- Структура:
|
||||
```
|
||||
terraform/provider/
|
||||
main.go
|
||||
go.mod
|
||||
internal/
|
||||
client/ # HTTP-клиент к sless API
|
||||
provider/ # provider.go — регистрация ресурсов
|
||||
resources/ # function_resource.go, trigger_resource.go, service_resource.go, job_resource.go
|
||||
hack/
|
||||
build-and-publish.sh
|
||||
```
|
||||
- Новый ресурс `sless_iot_device` добавлять в `terraform/provider/internal/resources/iot_device_resource.go`
|
||||
- Зарегистрировать в `terraform/provider/internal/provider/provider.go`
|
||||
|
||||
### controller-gen
|
||||
- Бинарь: `bin/controller-gen` (в корне репы)
|
||||
- Генерация deepcopy: `./bin/controller-gen object paths=./iot/api/v1alpha1/...`
|
||||
- Генерация CRD: `./bin/controller-gen crd paths=./iot/api/v1alpha1/... output:crd:dir=iot/config/crd/bases`
|
||||
|
||||
### Как зарегистрированы существующие контроллеры (пример из main.go)
|
||||
```go
|
||||
// main.go строки ~153-184
|
||||
if err = (&controllers.FunctionReconciler{
|
||||
Client: mgr.GetClient(),
|
||||
Scheme: mgr.GetScheme(),
|
||||
S3Client: s3Client,
|
||||
Config: cfg,
|
||||
}).SetupWithManager(mgr); err != nil {
|
||||
setupLog.Error(err, "unable to create controller", "controller", "Function")
|
||||
os.Exit(1)
|
||||
}
|
||||
```
|
||||
Новый IoT контроллер регистрируется аналогично, после этого блока.
|
||||
|
||||
### Scheme registration (main.go)
|
||||
```go
|
||||
// Существующие:
|
||||
utilruntime.Must(slessv1alpha1.AddToScheme(scheme))
|
||||
// Добавить:
|
||||
utilruntime.Must(iotv1alpha1.AddToScheme(scheme))
|
||||
```
|
||||
|
||||
### Существующий handler паттерн (internal/api/handler/handler.go)
|
||||
```go
|
||||
type Handler struct {
|
||||
K8s client.Client
|
||||
Scheme *runtime.Scheme
|
||||
S3 *minio.Client
|
||||
PG *sql.DB
|
||||
Log logr.Logger
|
||||
Config *config.Config
|
||||
}
|
||||
```
|
||||
IoT-хендлеры добавлять как методы того же Handler или создать отдельный IoTHandler.
|
||||
|
||||
### RabbitMQ connection string
|
||||
- Dev: `amqp://sless:sless123@rabbitmq.sless.svc.cluster.local:5672/`
|
||||
- Secret: `sless-operator-secret`, ключ `RABBITMQ_URL`
|
||||
|
||||
### Event-dispatcher — как он подписывается на queue
|
||||
- Файл: `services/event-dispatcher/dispatcher.go`
|
||||
- QueueDeclare (durable=true) при Subscribe
|
||||
- Consumer на queue → POST в `http://{functionRef}.{namespace}.svc.cluster.local:8080/`
|
||||
- Ack при 2xx, Nack+requeue при ошибке
|
||||
|
||||
### EMQX 5.x — ключевые отличия от 4.x
|
||||
- Конфиг: HOCON формат в `/opt/emqx/etc/emqx.conf`, NOT env variables для plugins
|
||||
- Auth: конфигурируется через `authentication` секцию в emqx.conf или REST API `POST /api/v5/authentication`
|
||||
- Bridges: REST API `POST /api/v5/bridges` или секция `bridges` в emqx.conf
|
||||
- Rules: REST API `POST /api/v5/rules`
|
||||
- Dashboard: порт 18083, default login admin/public
|
||||
- **Sonnet должен зайти на https://www.emqx.io/docs/en/v5.5/ и проверить формат конфигурации**
|
||||
@@ -0,0 +1,410 @@
|
||||
# Отчёт: поведение Nubes PostgreSQL с Terraform
|
||||
|
||||
Дата: 2026-04-01
|
||||
Провайдер: `terra.k8c.ru/nubes/nubes` v5.0.51
|
||||
API: `https://deck-api-test.ngcloud.ru/api/v1/index.cfm`
|
||||
Окружение: realm `k8s-3-sandbox-nubes-ru`, PG `pg-test-02` (PostgreSQL 17)
|
||||
Конфигурация: [`examples/PG_TEST/`](../examples/PG_TEST/)
|
||||
|
||||
---
|
||||
|
||||
## 1. Создание инстанса (nubes_postgres)
|
||||
|
||||
### 1.1 Первое создание (clean state)
|
||||
|
||||
Работает. Создание выполняется асинхронно — провайдер поллит операцию до `operation_timeout`.
|
||||
|
||||
```
|
||||
nubes_postgres.pg_test_instance: Creating...
|
||||
nubes_postgres.pg_test_instance: Still creating... [00m10s elapsed]
|
||||
...
|
||||
nubes_postgres.pg_test_instance: Creation complete after Xm Ys
|
||||
```
|
||||
|
||||
Тайминг в тестах не зафиксирован отдельно (инстанс "переиспользовался" между
|
||||
попытками через `adopt_existing_on_create`).
|
||||
|
||||
### 1.2 adopt_existing_on_create
|
||||
|
||||
Флаг работает: если инстанс с таким `resource_name` уже существует в Nubes —
|
||||
Terraform принимает его без ошибки и привязывает к state.
|
||||
|
||||
### 1.3 suspend_on_destroy = true (дефолтное поведение)
|
||||
|
||||
При `terraform destroy` инстанс **суспендится**, а не удаляется физически.
|
||||
Видно из плана при destroy: `suspend_on_destroy = true`.
|
||||
|
||||
### 1.4 json_parameters — НЕ РАБОТАЕТ при create из tfvars
|
||||
|
||||
Если указать `json_parameters` в конфигурации при `terraform apply`:
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
Invalid JSON String
|
||||
```
|
||||
|
||||
Воспроизводится независимо от значения поля.
|
||||
**ОДНАКО**: после создания инстанса без `json_parameters` провайдер сам
|
||||
заполняет его в state (`jsonParameters.log_connections = "off"` и т.д.) — значит
|
||||
Nubes API ставит дефолты. При следующем apply план показывает `json_parameters`
|
||||
в `+ resource` блоке (Computed default), но при выполнении apply это не вызывает
|
||||
ошибку (поле уже применено провайдером через defaults).
|
||||
|
||||
**Вывод**: `json_parameters` в конфиге — не указывать. Nubes сам ставит дефолты.
|
||||
|
||||
### 1.5 vault_secrets — ключевая проблема идемпотентности
|
||||
|
||||
`vault_secrets` — Computed атрибут, заполняется провайдером. Nubes API обновляет
|
||||
его значение после каждой операции с пользователями (создание/удаление переписывает
|
||||
Vault Secret с паролями).
|
||||
|
||||
**Проблема**: при любом повторном `terraform apply` Terraform обнаруживает:
|
||||
|
||||
```
|
||||
Note: Objects have changed outside of Terraform
|
||||
# nubes_postgres.pg_test_instance has changed
|
||||
~ vault_secrets = (sensitive value)
|
||||
```
|
||||
|
||||
Это приводит к плану:
|
||||
```
|
||||
# nubes_postgres.pg_test_instance will be updated in-place
|
||||
~ id = "e0e74801-..." -> (known after apply) ← id уходит в unknown!
|
||||
|
||||
# nubes_postgres_user.pg_test_user must be replaced ← потому что postgres_id unknown
|
||||
# nubes_postgres_database.pg_test_db must be replaced ← аналогично
|
||||
```
|
||||
|
||||
Каждый повторный apply = уничтожение и пересоздание всех дочерних ресурсов
|
||||
(`nubes_postgres_user`, `nubes_postgres_database`).
|
||||
|
||||
**Попытка обхода через `lifecycle { ignore_changes = [vault_secrets] }`**:
|
||||
Terraform выдаёт предупреждение и игнорирует директиву:
|
||||
> "Including this attribute in ignore_changes has no effect."
|
||||
|
||||
`vault_secrets` — Computed-only (нет configured value для сравнения),
|
||||
поэтому `ignore_changes` для него не применим по дизайну Terraform.
|
||||
|
||||
**Статус: открытая проблема.** Обходного пути на уровне конфигурации нет.
|
||||
Корень — в реализации провайдера: id инстанса уходит в `(known after apply)`
|
||||
при in-place update, что форсирует replace зависимых ресурсов.
|
||||
|
||||
---
|
||||
|
||||
## 2. Создание пользователей (nubes_postgres_user)
|
||||
|
||||
### 2.1 Нельзя создавать несколько пользователей одновременно
|
||||
|
||||
Terraform по умолчанию параллельно создаёт независимые ресурсы. При двух и
|
||||
более `nubes_postgres_user` без `depends_on` получаем:
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
операция XXXX завершилась с ошибкой: Секрет для пользователя extra_user1 не был создан
|
||||
```
|
||||
или:
|
||||
```
|
||||
операция XXXX завершилась с ошибкой: key doesn't exist
|
||||
```
|
||||
|
||||
**Причина**: внутри Nubes каждое создание пользователя пишет секрет с паролем
|
||||
в Vault. Конкурентные записи в один Secret вызывают race condition.
|
||||
|
||||
**Решение**: строгий последовательный `depends_on` chain — каждый следующий
|
||||
ресурс явно ждёт предыдущий, даже если прямых ссылок на атрибуты нет.
|
||||
|
||||
### 2.2 Тайминг создания
|
||||
|
||||
В тестах (декларации после предыдущих операций):
|
||||
|
||||
| Попытка | Время |
|
||||
|---|---|
|
||||
| pg_test_user (первая попытка) | ~52–75 сек |
|
||||
| pg_test_user (повторные попытки) | ~52–83 сек |
|
||||
| test_extra_user1 (чистый) | ~52–90+ сек |
|
||||
| test_extra_user1 (с зависшим состоянием) | ~3 мин 10 сек → Error |
|
||||
|
||||
Создание через несколько попыток занимает в среднем **~60–90 секунд**.
|
||||
|
||||
### 2.3 Роль app_user — НЕ РАБОТАЕТ
|
||||
|
||||
```hcl
|
||||
resource "nubes_postgres_user" "test_app_user" {
|
||||
role = "app_user"
|
||||
...
|
||||
}
|
||||
```
|
||||
|
||||
Результат: 3+ минуты ожидания, затем:
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
операция XXXX завершилась с ошибкой: Секрет для пользователя test_app_user не был создан
|
||||
```
|
||||
|
||||
Воспроизводится стабильно. Роль `ddl_user` работает корректно.
|
||||
|
||||
**Вывод**: для `nubes_postgres_user` рабочая роль — только `ddl_user`.
|
||||
Роль `app_user` либо не реализована для этого ресурса, либо требует
|
||||
иного процесса создания.
|
||||
|
||||
### 2.4 adopt_existing_on_create при "зависшем" пользователе
|
||||
|
||||
Если пользователь был частично создан в Nubes (apply упал в середине операции),
|
||||
то при следующем apply с `adopt_existing_on_create = true`:
|
||||
|
||||
```
|
||||
Error: Нарушена консистентность
|
||||
Операция вернула duplicate/exist, но объект не найден в state_out
|
||||
```
|
||||
|
||||
**Провайдер не может принять существующего пользователя если его нет в `state_out`
|
||||
инстанса**, даже с `adopt_existing_on_create = true`. `state_out` инстанса
|
||||
обновляется Nubes только при успешном завершении операции — если операция зависла,
|
||||
`state_out` не обновляется.
|
||||
|
||||
**Решение**: использовать другое имя пользователя (старое имя "замусорено"
|
||||
в Nubes API до очистки на их стороне).
|
||||
|
||||
### 2.5 Тайминг удаления
|
||||
|
||||
| Ресурс | Время |
|
||||
|---|---|
|
||||
| nubes_postgres_user | 56 сек – 1 мин 21 сек |
|
||||
|
||||
### 2.6 Только один пользователь с vault_secrets на инстанс (критическое ограничение)
|
||||
|
||||
**Наблюдение**: в тест-окружении `k8s-3-sandbox-nubes-ru` успешно создаётся
|
||||
**только первый пользователь** на PG-инстансе. Второй пользователь (`test_eu1`,
|
||||
`extra_user1` — любое имя) никогда не может получить `vault_secrets`:
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres_user.test_extra_user1
|
||||
операция XXXX завершилась с ошибкой: Секрет для пользователя test_eu1 не был создан
|
||||
```
|
||||
|
||||
Поведение: 3–4 минуты ожидания vault, затем ошибка. Воспроизводится 100% случаев
|
||||
для 5+ попыток с разными именами и разными apply-сессиями.
|
||||
|
||||
**Первый пользователь (pg_test_user)** успешно проходит через adoption за ~1 сек —
|
||||
его `vault_secrets` был создан при первом apply. Adoption не пересоздаёт vault-запись.
|
||||
|
||||
**Гипотеза**: Vault backend для данного PG-инстанса ограничен одной записью
|
||||
(`user0`/основной пользователь). Vault policy не предусматривает путей для
|
||||
дополнительных пользователей. Проблема на стороне конфигурации тест-окружения Nubes.
|
||||
|
||||
**Следствие**: lifecycle-тесты с несколькими пользователями в текущем тест-окружении
|
||||
**невозможны без исправления vault-конфигурации на стороне Nubes**.
|
||||
|
||||
---
|
||||
|
||||
## 3. Создание баз данных (nubes_postgres_database)
|
||||
|
||||
### 3.1 Тайминг создания
|
||||
|
||||
| Ресурс | Время |
|
||||
|---|---|
|
||||
| nubes_postgres_database | 47 сек – 1 мин 6 сек |
|
||||
|
||||
### 3.2 Тайминг удаления
|
||||
|
||||
| Ресурс | Время |
|
||||
|---|---|
|
||||
| nubes_postgres_database | 46 сек – 1 мин 32 сек |
|
||||
|
||||
### 3.3 db_owner должен существовать к моменту создания БД
|
||||
|
||||
`db_owner` задаётся как `string` (имя пользователя). Если пользователь не существует
|
||||
в Nubes — создание БД падает. Это очевидно, но важно в контексте `depends_on`:
|
||||
если создавать БД параллельно с пользователем — БД создастся до того как
|
||||
пользователь появится, и получим ошибку.
|
||||
|
||||
---
|
||||
|
||||
## 3.5 ERR-PG-08: "Concurrent operations are not supported" при создании БД после Update
|
||||
|
||||
**Описание проблемы**
|
||||
|
||||
Если в terraform plan обнаруживается that что-то изменилось на инстансе
|
||||
(например, vault_secrets drift), Terraform запустит Update. После успешного
|
||||
завершения Update, попытка создать зависимые ресурсы (БД, пользователей)
|
||||
немедленно падает с ошибкой 422:
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
ошибка API 422: {
|
||||
"TITLE": "Concurrent operations are not supported (job status: SUCCESS)"
|
||||
}
|
||||
```
|
||||
|
||||
**Когда воспроизводится**
|
||||
|
||||
- При повторном `terraform apply` (vault_secrets обновляется каждый раз)
|
||||
- При создании БД сразу после Update (даже в одном apply)
|
||||
|
||||
**Попытка обхода**: Ожидание между apply'ами (10s, 60s, 120s) **НЕ ПОМОГАЕТ**.
|
||||
Ошибка 422 возникает независимо от временной задержки.
|
||||
|
||||
**Причина**
|
||||
|
||||
Nubes API имеет встроенный serial operation lock на инстанс. Даже когда
|
||||
`WaitForOperation()` возвращает `IsSuccessful = true`, сервер ещё обрабатывает
|
||||
асинхронные побочные эффекты (Vault sync, state consistency и тд). Новые
|
||||
операции отклоняются до полного завершения обработки.
|
||||
|
||||
**Текущий workaround**
|
||||
|
||||
Разбить apply на несколько фаз:
|
||||
|
||||
```hcl
|
||||
# Фаза 1: postgres.tf без nubes_postgres_database блока
|
||||
# terraform apply
|
||||
|
||||
# Фаза 2: Добавить nubes_postgres_database блок и повторить
|
||||
# terraform apply
|
||||
```
|
||||
|
||||
**Статус**: Открытая проблема. Требует fix в `internal/provider/client_impl.go`
|
||||
(добавить post-completion delay или retry mechanism).
|
||||
|
||||
**Документация см.**: [ERR-PG-08-concurrent-operations.md](../ERR-PG-08-concurrent-operations.md)
|
||||
|
||||
---
|
||||
|
||||
## 4. Последовательность зависимостей (обязательная)
|
||||
|
||||
Нарушение любого из `depends_on` в цепочке вызывает ошибки API.
|
||||
Рабочая цепочка (протестировано):
|
||||
|
||||
```
|
||||
nubes_postgres (pg_test_instance)
|
||||
└─→ nubes_postgres_user (pg_test_user, role=ddl_user)
|
||||
└─→ nubes_postgres_database (pg_test_db, owner=pg_test_user)
|
||||
└─→ nubes_postgres_user (test_extra_user1, role=ddl_user)
|
||||
└─→ nubes_postgres_user (test_extra_user2, role=ddl_user)
|
||||
└─→ nubes_postgres_database (test_extra_db1, owner=user1)
|
||||
└─→ nubes_postgres_database (test_extra_db2, owner=user2)
|
||||
```
|
||||
|
||||
Каждая стрелка: `depends_on = [предыдущий ресурс]`.
|
||||
|
||||
**Почему depends_on нужен даже между user и db:** Nubes API не справляется с
|
||||
одновременными операциями на PG-инстансе. Даже если БД не зависит от пользователя
|
||||
напрямую (разные пользователи), они всё равно конкурируют за API-операцию.
|
||||
|
||||
---
|
||||
|
||||
## 5. Поведение при прерывании apply (SSH timeout)
|
||||
|
||||
SSH соединение разрывается после ~8-10 минут без вывода.
|
||||
При запуске через `ssh ... "cd ... && terraform apply"` apply убивается вместе
|
||||
с SSH-процессом.
|
||||
|
||||
**Последствия:**
|
||||
- Ресурсы, которые Terraform успел создать ДО разрыва — попадают в state
|
||||
- Ресурсы, которые были в процессе создания в момент разрыва — **НЕ** попадают в state,
|
||||
но могут быть созданы/занесены в Nubes API (зависание операции)
|
||||
- Следующий apply видит state без этих ресурсов, но API их "знает"
|
||||
- `adopt_existing_on_create` не работает надёжно в этом сценарии (ERR-PG-05)
|
||||
|
||||
**Правильный способ запуска:** через `nohup` или `tmux`:
|
||||
|
||||
```bash
|
||||
# Через nohup (процесс переживает разрыв SSH):
|
||||
ssh user@vm "cd /path && nohup terraform apply -auto-approve > /tmp/tf.log 2>&1 & echo PID=\$!"
|
||||
|
||||
# Проверить прогресс:
|
||||
ssh user@vm "tail -20 /tmp/tf.log"
|
||||
|
||||
# Через tmux (можно переподключиться к сессии):
|
||||
ssh user@vm "tmux new-session -d -s tf 'cd /path && terraform apply -auto-approve'"
|
||||
ssh user@vm "tmux attach -t tf"
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 6. Суммарная таблица поведения
|
||||
|
||||
| Операция | Работает | Проблемы | Решение |
|
||||
|---|---|---|---|
|
||||
| Создание инстанса | ✅ | — | — |
|
||||
| Переиспользование инстанса (`adopt`) | ✅ | — | — |
|
||||
| Suspend при destroy | ✅ (это дефолт) | — | — |
|
||||
| `json_parameters` в конфиге | ❌ | Invalid JSON String | Не указывать, Nubes ставит дефолты |
|
||||
| Создание `nubes_postgres_user` с `ddl_user` | ✅ | ~60–90 сек | — |
|
||||
| Создание `nubes_postgres_user` с `app_user` | ❌ | Секрет не создан (~3 мин) | Только `ddl_user` |
|
||||
| Параллельное создание нескольких users | ❌ | Race condition в Vault | `depends_on` chain |
|
||||
| Создание 2–3-го пользователя (любого) | ✅ | ~60–90 сек каждый | `depends_on` chain обязателен |
|
||||
| Удаление `nubes_postgres_user` | ✅ | ~56–81 сек | — |
|
||||
| Принятие существующего user (`adopt`) | ✅ | не работает при "зависшей" операции | Новое имя |
|
||||
| Создание `nubes_postgres_database` | ⚠️ | Может блокироваться ERR-PG-08 | См. раздел 3.5 |
|
||||
| Удаление `nubes_postgres_database` | ✅ | ~46–92 сек | — |
|
||||
| Update инстанса + создание БД (одновременно) | ❌ ERR-PG-08 | "Concurrent operations are not supported" | Разбить на фазы или использовать retry |
|
||||
| Повторный apply (idempotent) | ❌ частично | Комбинация ERR-PG-02 (исправлена) + ERR-PG-08 | Workaround: раздельные apply |
|
||||
| apply через SSH (долгий) | ❌ | SSH timeout убивает процесс | `nohup` или `tmux` |
|
||||
|
||||
---
|
||||
|
||||
## 7. Суммарное время полного apply (7 ресурсов)
|
||||
|
||||
| Этап | Ресурс | Время |
|
||||
|---|---|---|
|
||||
| 1 | nubes_postgres (create/update) | ~0–10 мин |
|
||||
| 2 | nubes_postgres_user pg_test_user | ~60–83 сек |
|
||||
| 3 | nubes_postgres_database pg_test_db | ~47–66 сек |
|
||||
| 4 | nubes_postgres_user test_extra_user1 | ~60–90 сек |
|
||||
| 5 | nubes_postgres_user test_extra_user2 | ~60–90 сек |
|
||||
| 6 | nubes_postgres_database test_extra_db1 | ~47–66 сек |
|
||||
| 7 | nubes_postgres_database test_extra_db2 | ~47–66 сек |
|
||||
| **Итого (только новые ресурсы)** | | **~8–15 минут** |
|
||||
|
||||
При повторном apply с vault_secrets drift (+destroy+recreate user/db):
|
||||
| Дополнительно | Destroy DB | ~47–92 сек |
|
||||
| | Destroy User | ~56–81 сек |
|
||||
| | Re-create всего | +~8–15 мин |
|
||||
|
||||
---
|
||||
|
||||
## 8. Рекомендации для работы с nubes PostgreSQL через Terraform
|
||||
|
||||
1. **Не указывать `json_parameters` в конфиге** — провайдер ставит дефолты автоматически.
|
||||
|
||||
2. **Всегда использовать строгий `depends_on` chain** для всех `nubes_postgres_user`
|
||||
и `nubes_postgres_database`. Параллелизм ломает API.
|
||||
|
||||
3. **Роль пользователей — только `ddl_user`**. `app_user` не работает.
|
||||
|
||||
4. **Запускать apply через `nohup` или `tmux`**, не через прямую SSH-команду.
|
||||
Полный apply занимает 8–15 минут и SSH таймаутится.
|
||||
|
||||
5. **Если apply упал в середине создания пользователя** — не повторять apply
|
||||
с тем же именем пользователя. Изменить `username` в конфиге на новое значение.
|
||||
|
||||
6. **Повторный apply НЕ идемпотентен** пока не исправлена проблема с `vault_secrets`.
|
||||
Каждый apply пересоздаёт пользователей и базы. Это баг провайдера.
|
||||
|
||||
7. **`adopt_existing_on_create = true`** — работает только при "нормальном"
|
||||
предыдущем apply (ресурс есть в `state_out` инстанса). При засорённых
|
||||
операциях — не помогает.
|
||||
|
||||
---
|
||||
|
||||
## 9. Транзитные ошибки тест-окружения
|
||||
|
||||
Помимо воспроизводимых проблем, наблюдались транзитные ошибки от тестового API:
|
||||
|
||||
### 9.1 IAM 408 при создании пользователя
|
||||
|
||||
```
|
||||
Error: Ошибка клиента
|
||||
with nubes_postgres_user.pg_test_user
|
||||
ошибка API 408: {"IAM URL":"https://auth-api-test.ngcloud.ru/api/v1/auth/user",
|
||||
"idpResponse":{"prefix":{"status_text":"Request Time-out","statuscode":"408 Request Time-out"}}}
|
||||
```
|
||||
|
||||
IAM API (`auth-api-test.ngcloud.ru`) вернул Connection Timeout при создании пользователя.
|
||||
Транзитная ошибка — при повторном apply операция проходила успешно.
|
||||
|
||||
**Вывод**: тест-окружение (`deck-api-test`, `auth-api-test`) не даёт 100% надёжности.
|
||||
Для production окружения поведение может отличаться.
|
||||
|
||||
+955
-3
@@ -1,6 +1,860 @@
|
||||
# Прогресс разработки
|
||||
|
||||
Последнее обновление: 2026-03-19 22:30
|
||||
Последнее обновление: 2026-04-01
|
||||
|
||||
---
|
||||
|
||||
## 2026-04-01 — PG_TEST: создание и отладка lifecycle-тестов для nubes PostgreSQL
|
||||
|
||||
### Цель
|
||||
|
||||
Создать набор Terraform-манифестов для тестирования провайдера `nubes` (PostgreSQL ресурсы):
|
||||
создание/удаление/модификация инстансов, пользователей и баз данных через Nubes API.
|
||||
Передать заказчику как готовый шаблон (достаточно вписать токен и s3_uid).
|
||||
|
||||
### Что создано
|
||||
|
||||
**`examples/PG_TEST/`** — новая директория с полным набором манифестов:
|
||||
|
||||
| Файл | Назначение |
|
||||
|---|---|
|
||||
| `main.tf` | провайдер nubes v5.0.51, объявление переменных |
|
||||
| `postgres.tf` | базовые ресурсы: инстанс, пользователь, база данных |
|
||||
| `postgres_extra.tf` | дополнительные ресурсы для lifecycle-тестов |
|
||||
| `outputs.tf` | host, port, user, password (sensitive), DSN (sensitive) |
|
||||
| `terraform.tfvars` | рабочие значения (не в git) |
|
||||
| `terraform.tfvars.example` | шаблон для заказчика с masked placeholders |
|
||||
| `test_lifecycle.sh` | скрипт последовательного lifecycle-тестирования |
|
||||
|
||||
### Что протестировано (итоги)
|
||||
|
||||
#### ✅ Работает
|
||||
|
||||
- Создание `nubes_postgres` инстанса (pg-test-02, realm=k8s-3-sandbox-nubes-ru)
|
||||
- Создание `nubes_postgres_user` с ролью `ddl_user`
|
||||
- Создание `nubes_postgres_database` с owner из `nubes_postgres_user`
|
||||
- `adopt_existing_on_create = true` — корректно работает при первом apply если ресурс уже есть
|
||||
- `lifecycle { ignore_changes = [vault_secrets] }` — **не эффективно**: `vault_secrets` является Computed-only, директива игнорируется (Terraform warning)
|
||||
- Строгий `depends_on` chain — устраняет race condition в API (см. ниже)
|
||||
- Destroy: удаление DB (~47s), User (~56-76s) проходит корректно
|
||||
|
||||
#### ❌ Не работает / Ограничения API
|
||||
|
||||
| Проблема | Описание | Решение |
|
||||
|---|---|---|
|
||||
| `json_parameters` | "Invalid JSON String" при любом значении | убран из конфига |
|
||||
| `role = "app_user"` | "Секрет не был создан" (~3 мин таймаут) | только `ddl_user` |
|
||||
| Параллельное создание пользователей | Race condition на Vault side | `depends_on` chain |
|
||||
| `vault_secrets` внешнее изменение | Форсирует destroy+recreate зависимых ресурсов | `ignore_changes` не эффективен (Computed-only), открытая проблема |
|
||||
| `adopt_existing_on_create` при "stale" state | Ошибка "Нарушена консистентность" | `terraform destroy` + rebuild |
|
||||
|
||||
### Итоговая архитектура depends_on
|
||||
|
||||
```
|
||||
nubes_postgres (pg_test_instance)
|
||||
└─→ nubes_postgres_user (pg_test_user)
|
||||
└─→ nubes_postgres_database (pg_test_db)
|
||||
└─→ nubes_postgres_user (test_extra_user1)
|
||||
└─→ nubes_postgres_user (test_extra_user2)
|
||||
└─→ nubes_postgres_database (test_extra_db1)
|
||||
└─→ nubes_postgres_database (test_extra_db2)
|
||||
```
|
||||
|
||||
### Ключевые параметры окружения
|
||||
|
||||
- Провайдер: `terra.k8c.ru/nubes/nubes` v5.0.51
|
||||
- API endpoint: `https://deck-api-test.ngcloud.ru/api/v1/index.cfm`
|
||||
- realm: `k8s-3-sandbox-nubes-ru`
|
||||
- PG инстанс ID: `e0e74801-d68e-4637-8ef3-d846b289846e` (pg-test-02)
|
||||
- VM для запуска: `naeel@5.172.178.213` (ключ: `secrets/naeel_vm_id_ed25519`)
|
||||
- Путь на VM: `/home/naeel/terra/sless/examples/PG_TEST`
|
||||
|
||||
### Текущий статус (обновлено 2026-04-01)
|
||||
|
||||
**Финальный итог сессии**: lifecycle-тесты с несколькими пользователями
|
||||
**невозможны** в текущем тест-окружении Nubes. Vault backend PG-инстанса
|
||||
`e0e74801` поддерживает только одного пользователя с vault_secrets.
|
||||
|
||||
Подтверждено 5+ попытками с разными именами:
|
||||
- `extra_user1`, `test_eu1` (ddl_user) — все завершились ERR-PG-06
|
||||
|
||||
**Достигнуто в сессии:**
|
||||
- ✅ Один пользователь + одна БД создаются и удаляются корректно
|
||||
- ✅ Все ошибки задокументированы (ERR-PG-01..ERR-PG-07)
|
||||
- ✅ Создан подробный отчёт [`doc/pg-terraform-behavior.md`](pg-terraform-behavior.md)
|
||||
- ✅ Архитектура `depends_on` chain подтверждена и задокументирована
|
||||
- ❌ Несколько пользователей на одном инстансе — заблокировано Vault-ограничением
|
||||
|
||||
**Требуется от Nubes**: исправить vault policy для PG-инстансов тест-окружения,
|
||||
чтобы допускать несколько vault_secrets записей на один инстанс.
|
||||
|
||||
Следующие шаги lifecycle-теста: создать всё → удалить user2+db2 → воссоздать → невалидные параметры
|
||||
|
||||
### Подробности ошибок
|
||||
|
||||
→ [doc/errors/log.md](doc/errors/log.md) (ERR-PG-01 … ERR-PG-05)
|
||||
|
||||
### Принятые решения
|
||||
|
||||
→ [doc/decisions/log.md](doc/decisions/log.md) (3 решения: ignore_changes, depends_on chain, только ddl_user)
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-30 — Автоматизация VM stress-тестирования
|
||||
|
||||
### v2 (READ-ONLY) — переписан после инцидента с потерей tfvars
|
||||
|
||||
**Инцидент:** v1 скрипта содержал `write_tfvars()` которая перезаписывала `terraform.tfvars`.
|
||||
Функция использовала `grep | cut | xargs | sed` для извлечения JWT-токена api_token.
|
||||
Пайплайн не справился с длинным JWT (1200+ символов) и токен был потерян.
|
||||
Это сломало весь terraform и потребовало ручного восстановления.
|
||||
|
||||
**Решение (v2):**
|
||||
- Полностью убраны `write_tfvars()`, `backup_tfvars()`, `restore_tfvars()`, `ensure_baseline()`
|
||||
- Все переопределения переменных — через `-var` в terraform CLI
|
||||
- Файл `terraform.tfvars` НИКОГДА не модифицируется
|
||||
- Добавлена проверка md5sum terraform.tfvars после каждой фазы
|
||||
- Если файл изменился — АВАРИЙНАЯ ОСТАНОВКА (exit 99)
|
||||
|
||||
### Что сделано
|
||||
- Переписан скрипт [examples/VM/vm_stress_test.sh](examples/VM/vm_stress_test.sh) (v2, 847 строк, 10 фаз)
|
||||
- Создана инструкция [examples/VM/VM_TEST_README.md](examples/VM/VM_TEST_README.md)
|
||||
- Старая версия сохранена как `.vm_stress_test.sh.OLD`
|
||||
|
||||
### Сценарии (10 фаз):
|
||||
1. **Baseline**: apply с полным набором (packages+nginx+docker)
|
||||
2. **Idempotent**: plan → "No changes"
|
||||
3. **Partial Disable**: выключить nginx+docker через `-var`
|
||||
4. **Partial Enable**: включить обратно
|
||||
5. **Reorder Packages**: изменить base_packages через `-var`
|
||||
6. **Manual Purge**: удалить пакеты с VM по SSH → переустановить
|
||||
7. **Destroy**: terraform destroy → VM suspend
|
||||
8. **Resurrect**: apply после destroy
|
||||
9. **Stress Cycles**: N циклов destroy/apply
|
||||
10. **Final Sanity**: проверка VM + пакеты + plan
|
||||
|
||||
### Текущий статус
|
||||
- Скрипт проверен на синтаксис (`bash -n`): OK
|
||||
- Ожидает запуска первой итерации
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-29 — VM stress/chaos matrix: результаты
|
||||
|
||||
### Что прогнали
|
||||
|
||||
1. Ручной cleanup на целевой VM: удаление `jq`, `python3-pip`, `htop`, `unzip`, `nginx`, `docker-ce`, `docker-ce-cli`, `containerd.io`, `docker-compose-plugin`.
|
||||
2. `terraform destroy` на [examples/VM](examples/VM).
|
||||
3. Проверка SSH-доступа после destroy.
|
||||
4. `terraform apply` после destroy с восстановлением VM и jobs.
|
||||
5. Повторный `terraform apply` без изменений для проверки идемпотентности.
|
||||
6. Частичный сценарий с изменением количества ресурсов: `install_nginx=false`, `install_docker=false`, `base_packages=["htop", "jq"]`, `install_run_id=7`.
|
||||
7. Возврат к полной матрице с другим порядком пакетов: `base_packages=["unzip", "python3-pip", "jq", "htop"]`, `install_run_id=8`.
|
||||
8. Stress loop из 2 подряд идущих циклов `destroy -> apply`.
|
||||
|
||||
### Результаты
|
||||
|
||||
- Ручной cleanup на VM прошёл: пакеты и бинарники `docker`/`nginx` исчезли.
|
||||
- `terraform destroy` завершился успешно и вывел `Destroy complete! Resources: 5 destroyed.`
|
||||
- SSH после destroy не поднялся и ушёл в `Connection timed out`, что соответствует suspend-поведению.
|
||||
- `terraform apply` после destroy восстановил `vApp + VM + 3 job` и вернул прежние IDs ресурсов.
|
||||
- Повторный `apply` без изменений дал `No changes`.
|
||||
- Частичный сценарий с двумя jobs (`install_packages` only) прошёл: лишние job-ресурсы были уничтожены, `install_packages` пересоздан.
|
||||
- Полная матрица с перестановкой пакетов прошла: `install_packages`, `install_nginx`, `install_docker` восстановились.
|
||||
- Stress loop из 2 циклов `destroy -> apply` завершился без ошибок.
|
||||
|
||||
### Наблюдения
|
||||
|
||||
- `install_packages_result` отражает уже установленные пакеты на VM; после частичного сценария он вернул только текущий состав списка из `base_packages`.
|
||||
- `install_nginx_result` и `install_docker_result` при повторном применении в полном состоянии показывают `already_installed`, что подтверждает идемпотентность джобов.
|
||||
- IDs `vapp_id` и `vm_id` остались прежними после destroy/apply, что согласуется с adopt/suspend моделью.
|
||||
|
||||
## 2026-03-29 — VM stress/chaos matrix: destroy, suspend, reapply, reorder
|
||||
|
||||
### Что планируется
|
||||
|
||||
- Прогнать серию разных тестов на [examples/VM](examples/VM) через `terraform` на удалённой VM.
|
||||
- Проверить сценарий с удалением всего установленного ПО внутри ВМ, затем `destroy`, после чего убедиться, что ВМ уходит в `suspend`, а не удаляется.
|
||||
- Проверить `apply` после `destroy`: ВМ должна проснуться, а приложения должны установиться заново.
|
||||
- Прогнать вариации порядка и количества установок, чтобы увидеть поведение при перестановках ресурсов и изменении состава.
|
||||
- Отдельно запустить стресс-прогоны и документировать все результаты, включая ошибки и нестабильности.
|
||||
|
||||
### Что будет фиксироваться
|
||||
|
||||
- Команды и их итоговый статус.
|
||||
- Любые расхождения между планом и фактическим состоянием ВМ.
|
||||
- Ошибки `terraform`, `ssh` и установки пакетов.
|
||||
- Поведение suspend/resume и повторной установки после `apply`.
|
||||
|
||||
## 2026-03-28 — Handoff: функции-джобы для установки ПО в ВМ (курс на PostgreSQL)
|
||||
|
||||
### Контекст и цель
|
||||
|
||||
- Пример [examples/VM](examples/VM) рассматривается как пользовательский Terraform-шаблон.
|
||||
- Пользовательский сценарий: скачать шаблон, подставить токены/ключи, выбрать нужные пакеты, выполнить `terraform apply`.
|
||||
- Целевое поведение: один apply поднимает `vApp + VM` и запускает автоматическую установку ПО в VM.
|
||||
- Vault в облаке пока недоступен, но архитектура должна быть ready для последующего перехода на Vault без переписывания логики функций.
|
||||
|
||||
### Что выяснили по текущей платформе (sless)
|
||||
|
||||
- Для one-shot действий в sless уже есть подходящая сущность: `sless_job`.
|
||||
- Модель запуска:
|
||||
1. Создаётся job-ресурс.
|
||||
2. Загружается исходник функции (`/upload`).
|
||||
3. Оператор собирает образ (kaniko).
|
||||
4. Job запускается в k8s, статус виден как `Pending/Building/Running/Succeeded/Failed`.
|
||||
- Передача входных параметров:
|
||||
1. `event_json` -> payload в `handle(event)`.
|
||||
2. `env_vars` -> переменные окружения внутри контейнера.
|
||||
- Ошибки установки отслеживаются на нескольких уровнях:
|
||||
1. Terraform apply (resource fail).
|
||||
2. Статус job (`Phase`, `Message`).
|
||||
3. Логи пода/контейнера (детали SSH/apt/команд).
|
||||
|
||||
### Архитектурное решение на сейчас
|
||||
|
||||
- Не делать отдельный новый Terraform resource под установку пакетов на текущем этапе.
|
||||
- Использовать `sless_job` как основной механизм выполнения.
|
||||
- Причина: установка ПО по SSH в VM - это execution-задача (one-shot), а не устойчивый ресурс со сложной моделью state/drift.
|
||||
- Отдельный resource рассматривать позже, когда стабилизируется контракт (semantics ensure-present/absent/version + read/drift).
|
||||
|
||||
### Принятый целевой дизайн (этап 1)
|
||||
|
||||
1. Универсальная функция-джоб `install-packages`.
|
||||
2. Отдельные специализированные функции-джобы: `install-docker`, `install-git`, далее по необходимости.
|
||||
3. В Terraform-шаблоне флаги/переменные включают нужные джобы.
|
||||
4. Общая схема параметров:
|
||||
: `event_json` для бизнес-параметров (список пакетов, режимы).
|
||||
: `env_vars` для подключения к VM (`VM_IP`, `SSH_USER`, `SSH_KEY`).
|
||||
|
||||
### План по PostgreSQL-направлению (что делать дальше)
|
||||
|
||||
#### Этап A: Базовый VM bootstrap
|
||||
|
||||
1. Реализовать `install-packages` (apt update/install, идемпотентность, явные коды ошибок).
|
||||
2. Реализовать `install-git` как отдельный job-шаблон.
|
||||
3. Реализовать `install-docker` как отдельный job-шаблон (репозиторий/GPG, проверка `docker --version`).
|
||||
|
||||
#### Этап B: PostgreSQL-specific функции
|
||||
|
||||
1. Добавить `install-postgres` job:
|
||||
: установка `postgresql`, `postgresql-contrib`, `postgresql-client`.
|
||||
: проверка статуса `systemctl is-active postgresql`.
|
||||
2. Добавить `configure-postgres` job:
|
||||
: создание БД/пользователя.
|
||||
: настройка доступа (минимально безопасная, через параметры).
|
||||
: проверка подключения `psql`.
|
||||
3. Добавить `seed-postgres` job (опционально):
|
||||
: создание таблиц/базовых данных для демо.
|
||||
|
||||
#### Этап C: Terraform UX для пользователя шаблона
|
||||
|
||||
1. Вынести управляемые параметры в `terraform.tfvars`:
|
||||
: `install_packages`, `install_docker`, `install_git`, `install_postgres`.
|
||||
: `postgres_db`, `postgres_user` и др. параметры.
|
||||
2. Обеспечить зависимости:
|
||||
: VM должна быть готова до старта job.
|
||||
: Postgres-конфиг запускается после установки postgres.
|
||||
3. Добавить outputs с итоговым статусом job-ов для быстрого контроля.
|
||||
|
||||
#### Этап D: Переход на Vault (когда сервис появится)
|
||||
|
||||
1. Не менять код функций.
|
||||
2. Заменить только источник секретов в Terraform (`env_vars` заполняются из Vault data source).
|
||||
3. Сохранить обратную совместимость с текущим режимом (секрет в tfvars) для dev/demo.
|
||||
|
||||
### Риски и ограничения, зафиксированные заранее
|
||||
|
||||
1. SSH/apt операции подвержены временным сетевым сбоям и lock-файлам apt -> нужны retries и читаемые сообщения об ошибках.
|
||||
2. Job-модель не равна полноценному stateful resource: drift пакетов в VM не отслеживается автоматически Terraform-ом.
|
||||
3. Для production-пути позже потребуется отдельный контракт безопасности по секретам и ротации ключей.
|
||||
|
||||
### Что уже сделано в этой ветке перед handoff
|
||||
|
||||
1. Обновлён пример VM по nubes provider `5.0.49`.
|
||||
2. Переименованы имена VM/vApp ресурсов в более короткий формат (`vm-sless`, `vapp-sless`).
|
||||
3. Изменения закоммичены и отправлены в ветку `examples/dev-from-ground`.
|
||||
|
||||
### Рекомендация для нового чата
|
||||
|
||||
1. Стартовать реализацию с `install-packages` + Terraform wiring в [examples/VM](examples/VM).
|
||||
2. После успешного E2E добавить `install-postgres` и `configure-postgres`.
|
||||
3. Держать код максимально идемпотентным, чтобы повторный apply не ломал VM.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-23 — Сессия 11: Баги cache-тест, fix оператора v0.1.62, fix провайдера
|
||||
|
||||
### Что сделано
|
||||
|
||||
**Bug 1: Go 1.23 go.work + replace конфликт (FIXED → v0.1.61)**
|
||||
- `internal/builder/context.go`: убран `replace sless/fn/handler => ./handler` из go.work шаблона
|
||||
- Добавлен `sed` переименования модуля вместо replace
|
||||
- Ошибка была: `go: workspace module sless/fn/handler is replaced at all versions in the go.work file`
|
||||
|
||||
**Bug 2: controller-runtime cache lag → 404 на upload (FIXED → v0.1.62)**
|
||||
- `internal/api/handler/services.go`: retry loop 5×200ms в `UploadServiceCode`
|
||||
- `internal/api/handler/jobs.go`: retry loop 5×200ms в `UploadJobCode`
|
||||
- Причина: сразу после POST /services (201) informer cache ещё не синхронизирован → IsNotFound
|
||||
|
||||
**Bug 3: Провайдер — 409 при повторном apply после сбоя upload (FIXED)**
|
||||
- `terraform/provider/internal/resources/service_resource.go`: в `Create()` при ошибке upload — rollback `DeleteService()`
|
||||
- `terraform/provider/internal/resources/job_resource.go`: аналогично `DeleteJob()`
|
||||
- Причина: upload в S3 падал (сетевой сбой), terraform не записывал state, CR оставался в k8s → следующий apply получал 409
|
||||
|
||||
**test_cache_matrix.sh v4**
|
||||
- Убраны все `-target` из скрипта — terraform не должен касаться postgres при частичных операциях
|
||||
- `destroy_sless_only()`: переименует `chaos_marathon.tf`, `functions.tf`, `stress.tf` → `.bak`, делает apply (terraform сам удаляет), возвращает файлы
|
||||
- Phase 3a: закомментирует блоки ресурсов через Python вместо `-target`
|
||||
|
||||
**Operator v0.1.62** собран и задеплоен (`naeel/sless-operator:v0.1.62`)
|
||||
|
||||
### Статус
|
||||
✅ v0.1.62 Running
|
||||
✅ Провайдер пересобран на VM (`/tmp/sless-provider-dev/`)
|
||||
⏳ test_cache_matrix.sh v4 — Phase 1 в процессе (pg-stats удалили вручную, apply идёт)
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-23 — Сессия 10: ImageExists + деплой v0.1.58
|
||||
|
||||
### Что сделано
|
||||
|
||||
- **ImageExists** — новый метод `Builder.ImageExists(ctx, imageRef) bool` в `internal/builder/builder.go`
|
||||
- Docker Registry v2 API: anonymous bearer token → HEAD `/v2/{repo}/manifests/{tag}`
|
||||
- timeout 5s, fallback false при любой ошибке (безопасный fallback → kaniko)
|
||||
- Приватные registry (Harbor и др.) → 401 → false → строим заново
|
||||
- **service_controller.go** `startServiceBuild()`: кеш-проверка перед Build(); cache hit → `Status.Phase=Ready` + `Status.ImageRef` без kaniko
|
||||
- **function_controller.go** `startBuild()`: аналогично
|
||||
- **functionjob_controller.go** `startJobBuild()`: аналогично; cache hit → Requeue для немедленного перехода к run
|
||||
- **v0.1.58** собран и задеплоен: `naeel/sless-operator:v0.1.58` Running, RESTARTS:0
|
||||
|
||||
### Статус
|
||||
✅ Код написан (no errors)
|
||||
✅ Docker build + push наDockerHub (sha256:7b0d48a01a29f2a5...)
|
||||
✅ kubectl rollout: `deployment "sless-operator" successfully rolled out`
|
||||
✅ Pod `sless-operator-85d4685c4b-6nxqw` Running v0.1.58
|
||||
|
||||
### Следующий шаг
|
||||
Протестировать cache hit: вернуть `.tf.disabled` → `.tf`, `terraform apply` — образы уже на DockerHub, должны восстановиться без kaniko за секунды.
|
||||
|
||||
---
|
||||
|
||||
## TODO (backlog — не скоро)
|
||||
|
||||
| # | Задача | Заметка |
|
||||
|---|--------|---------|
|
||||
| T1 | `nubes_endpoint` в sless провайдере — сделать обязательным или ввести флаг `require_token_validation` | Сейчас если `nubes_endpoint` не задан — проверка токена через nubes API пропускается. Упущение безопасности. |
|
||||
| T2 | **Terraform провайдер nubes — end-to-end тестирование** | Провайдер написан но ни разу не прогонялся с реальным сервером. Нужно: `init → apply → apply (idempotency) → update → destroy`. Тест-кейсы уже есть в `examples/`. Это отдельный большой блок работы для облачных DevOps-инженеров nubes. |
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-22 — Сессия 9: G_MULTIUSER
|
||||
|
||||
### G_MULTIUSER: 10 параллельных пользователей с Postgres
|
||||
|
||||
**Статус:** ✅ **77/80 PASS** (3 flaky — не баг оператора)
|
||||
|
||||
**Результат прогона:**
|
||||
| User | NS | PASS | FAIL |
|
||||
|------|----|------|------|
|
||||
| 1 | sless-mu01 | 8 | 0 |
|
||||
| 2 | sless-mu02 | 8 | 0 |
|
||||
| 3 | sless-mu03 | 8 | 0 |
|
||||
| 4 | sless-mu04 | 7 | 1 |
|
||||
| 5 | sless-mu05 | 8 | 0 |
|
||||
| 6 | sless-mu06 | 7 | 1 |
|
||||
| 7 | sless-mu07 | 8 | 0 |
|
||||
| 8 | sless-mu08 | 8 | 0 |
|
||||
| 9 | sless-mu09 | 8 | 0 |
|
||||
| 10 | sless-mu10 | 7 | 1 |
|
||||
|
||||
**3 фейла (U4-5, U6-5, U10-5):** race condition — сервис стал `Ready` (CRD фаза), но pod-сеть ещё не поднялась (`operation not permitted`). Это flakiness теста при 10 параллельных Kaniko-сборках, **не баг оператора**. Фикс в скрипте: sleep 40s + 8 retries.
|
||||
|
||||
**Что проверял тест:**
|
||||
- 10 параллельных пользователей с уникальными JWT (`sub=test-user-01..10`)
|
||||
- Namespace isolation: каждый NS независим, чужой сервис → 404
|
||||
- Real Postgres: CREATE TABLE + INSERT + SELECT COUNT(*) через env_vars
|
||||
- Full lifecycle: ensure → create → upload → build → Ready → invoke×2 → delete
|
||||
|
||||
**Known limitation зафиксирован:** `Ready` в CRD фазе опережает готовность pod-сети при высокой параллельной нагрузке.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-22 — Сессия 8: тесты G17/G18/G19/G20/G22
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Результат |
|
||||
|---|-----------|-----------|
|
||||
| 1 | `operator_namespace_test.sh` (G22) — 5 секций изоляции namespace | ✅ **15/15 PASS** |
|
||||
| 2 | `operator_features_test.sh` (G17+G18+G19) — nodejs20, env_vars, source API | ✅ **38/38 PASS** |
|
||||
| 3 | `operator_load_test.sh` (G20) — parallel build, parallel invoke, multi-svc | ✅ **19-20/20 PASS** |
|
||||
| 4 | Задокументировано known limitation: Ready до pod-ready | ✅ |
|
||||
|
||||
### Тесты G22 — Namespace Isolation (15/15)
|
||||
|
||||
- **22A** CROSS-NS VISIBILITY: объект в NS_A не виден через URL NS_B → 404
|
||||
- **22B** LIST ISOLATION: list в несуществующем NS → пустой `[]`
|
||||
- **22C** CRUD ISOLATION: DELETE/PUT через фейковый NS → 404, не затрагивает реальный объект
|
||||
- **22D** INVOKE ISOLATION: `/fn/FAKE_NS/NAME` → 404 (нет Deployment в том NS)
|
||||
- **22E** UPLOAD ISOLATION: upload/source через фейковый NS → 404
|
||||
|
||||
### Тесты G17 — nodejs20 Runtime (14/14)
|
||||
|
||||
- Базовый create+upload+invoke: handler возвращает `{ok:true, runtime:"nodejs20"}`
|
||||
- Event body передаётся handler'у корректно
|
||||
- Кастомное имя модуля (`app.process`) работает
|
||||
|
||||
### Тесты G18 — env_vars (16/16)
|
||||
|
||||
- env_vars создаются и читаются функцией через `process.env`
|
||||
- PUT обновляет env_vars → Deployment пересоздаётся → новые значения видны
|
||||
- Edge cases: пустая строка, спецсимволы (=, &) — принимаются корректно
|
||||
|
||||
### Тесты G19 — Source API (8/8)
|
||||
|
||||
- До upload: `GET /source` → `200 + []`
|
||||
- После upload: файлы видны, `Dockerfile` исключён из ответа
|
||||
- Несуществующий сервис → 404
|
||||
|
||||
### Тесты G20 — Load (19-20/20)
|
||||
|
||||
- 5 параллельных Kaniko-сборок: все Ready (допустим 1 таймаут при очереди)
|
||||
- 20 параллельных invoke к одному сервису: 100% успех
|
||||
- Параллельные invoke к нескольким сервисам: ≥80% (pod startup race — known)
|
||||
|
||||
### Баги тестов (не оператора)
|
||||
|
||||
1. **G22D 502** — sleep 10s + 3 retry недостаточно после Ready; фикс: sleep 30 + 5 retry x 15s
|
||||
2. **G22E HTTP 000** — имя zip-файла не совпадало (`${NS_FN}-fake` vs `${NS_FN}`); фикс: единое имя
|
||||
3. **G17 502** — invoke сразу после Ready; фикс: `invoke_with_retry()` helper во всех тестах
|
||||
4. **G18 502** — то же; фикс: тот же helper
|
||||
5. **G17A control flow** — invoke вызывался вне `if then` после timeout; фикс: перенесён внутрь
|
||||
|
||||
### Known limitation оператора (не баг)
|
||||
|
||||
`phase=Ready` выставляется когда Deployment **создан**, не когда pod принял трафик.
|
||||
Задержка 5-30с. Решение на уровне тестов: sleep + retry.
|
||||
Потенциальное улучшение оператора: watch `Deployment.Status.ReadyReplicas`.
|
||||
|
||||
---
|
||||
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Сессия 6: исправление багов оператора v0.1.49
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Результат |
|
||||
|---|-----------|-----------|
|
||||
| 1 | БАГ 1 исправлен: добавлен `Resources` в UPDATE блок `ensureServiceDeployment` | ✅ |
|
||||
| 2 | БАГ 2 исправлен: добавлен `RequeueAfter: 60s` в конец `ensureServiceDeployment` | ✅ |
|
||||
| 3 | go build, docker build+push v0.1.49, kubectl rollout | ✅ |
|
||||
| 4 | `operator_lifecycle_test.sh` после фикса | ✅ 47/47 PASS (ранее 44/44 с 2 known bugs) |
|
||||
|
||||
### Изменения в коде
|
||||
|
||||
**controllers/service_controller.go**:
|
||||
```go
|
||||
// БАГ 1 — UPDATE блок ensureServiceDeployment
|
||||
existing.Spec.Template.Spec.Containers[0].Resources = desired.Spec.Template.Spec.Containers[0].Resources // ДОБАВЛЕНО
|
||||
|
||||
// БАГ 2 — конец ensureServiceDeployment
|
||||
return ctrl.Result{RequeueAfter: 60 * time.Second}, nil // БЫЛО: Result{}, nil
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Сессия 5: lifecycle-тест оператора — 44/44 PASS; 2 бага
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Результат |
|
||||
|---|-----------|-----------|
|
||||
| 1 | `operator_lifecycle_test.sh` — 44 теста жизненного цикла | ✅ 44/44 PASS |
|
||||
| 2 | Найден БАГ 1: `memory_mb` через PUT не применяется в k8s | ⚠️ зафиксировано |
|
||||
| 3 | Найден БАГ 2: нет self-healing при ручном удалении Deployment | ⚠️ зафиксировано |
|
||||
|
||||
### Структура теста (operator_lifecycle_test.sh)
|
||||
|
||||
| Группа | Что тестируется | Тестов |
|
||||
|--------|----------------|--------|
|
||||
| 1 (API validation) | `memory_mb=0/5000` → 400; `timeout_sec=-1/901` → 400; без runtime → 400; GET/PUT/DELETE несущ. → 404 | 8 |
|
||||
| 2 (Full lifecycle solo) | create→upload→build→ready→invoke→env update→k8s verify→memory update→timeout→delete→k8s cleanup | 18 |
|
||||
| 3 (Edge cases) | DELETE while Building (kaniko убит, Deployment не создан); Reconcile (self-healing) | 10 |
|
||||
| 4 (Multi parallel) | 3 функции параллельно; delete одной в Building; 2 дошли до Ready; 40 parallel invoke | 8 |
|
||||
|
||||
### Найденные баги оператора
|
||||
|
||||
| # | Баг | Место | Суть |
|
||||
|---|-----|-------|------|
|
||||
| 1 | `memory_mb` через PUT не применяется | `controllers/service_controller.go:ensureServiceDeployment` | При UPDATE обновляются только `Image` и `Env`. `Resources` (memory limit) не трогается — k8s Deployment хранит старое значение |
|
||||
| 2 | Нет self-healing при удалении Deployment | `ServiceReconciler` | Если Deployment удалили вручную — контроллер не пересоздаёт. Нет cross-namespace watch (`sless-fn-*`) и нет `RequeueAfter`. Reconcile срабатывает только при изменении CRD |
|
||||
|
||||
### Что НЕ упало (важно)
|
||||
|
||||
- DELETE во время Building → CRD удалён, kaniko Job убит, Deployment не создан ✅
|
||||
- Duplicate create + Ready → 409 ✅
|
||||
- env_vars через PUT → k8s Deployment обновился, rollout OK, invoke вернул новое значение ✅
|
||||
- 3 параллельных build → все 3 независимы, delete одного не ломает остальные ✅
|
||||
- 40 параллельных invoke → 40/40 OK ✅
|
||||
- Финальный teardown → все lc-* сервисы удалены ✅
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Сессия 4: фича timeout_sec без дефолта + деплой v0.1.48
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Версия | Результат |
|
||||
|---|-----------|--------|-----------|
|
||||
| 1 | `api/v1alpha1/service_types.go` — убрать `+kubebuilder:default=30` | — | ✅ `TimeoutSec=0` → нет ограничения |
|
||||
| 2 | `internal/api/handler/invoke.go` — убрать хардкод 35s дефолт | — | ✅ `TimeoutSec=0` → `&http.Client{}` (нет таймаута) |
|
||||
| 3 | `internal/api/handler/services.go` — валидация `timeout_sec` | — | ✅ `< 0` или `> 900` → HTTP 400 |
|
||||
| 4 | `terraform/provider/…/service_resource.go` — schema + svcToModel | — | ✅ `0` → `null` в Terraform state |
|
||||
| 5 | Оператор Docker build v0.1.48 + push | operator | ✅ задеплоен, rollout OK |
|
||||
| 6 | kubectl rollout + rollout status | k8s | ✅ |
|
||||
|
||||
### Изменения логики timeout_sec
|
||||
|
||||
| Место | Было | Стало |
|
||||
|-------|------|-------|
|
||||
| CRD default | `+kubebuilder:default=30` (всегда 30) | нет default (0 = нет лимита) |
|
||||
| invoke.go TimeoutSec=0 | 35s hardcoded fallback | `&http.Client{}` (Go: Timeout=0 → нет таймаута) |
|
||||
| services.go validation | нет проверки | `< 0 \|\| > 900` → 400 Bad Request |
|
||||
| TF schema timeout_sec | `Optional + Computed` | `Optional` (нет Computed) |
|
||||
| svcToModel | `Int64Value(0)` в state | `Int64Null()` в state (null = не задан) |
|
||||
|
||||
### Семантика для пользователя
|
||||
|
||||
- Не указывать `timeout_sec` в terraform → функция работает без ограничений времени
|
||||
- `timeout_sec = 60` → функция убивается через 60 секунд (+ 5s grace)
|
||||
- `timeout_sec = 0` → явный «нет лимита» (эквивалентно отсутствию поля)
|
||||
- Диапазон: 1–900 секунд. Именно: `1 ≤ timeout_sec ≤ 900` или не задан (null/0)
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Сессия 3: стресс-тестирование, баги рантаймов, паника Go → 500, Python threading
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Версия | Результат |
|
||||
|---|-----------|--------|-----------|
|
||||
| 1 | Деплой 10 стресс-сервисов (Go/Node/Python) | stress.tf | ✅ все 13 сервисов в Ready |
|
||||
| 2 | Написан и прогнан full_test.sh | — | 43/48 PASS → 48/48 PASS после фиксов |
|
||||
| 3 | Фикс: Go panic → 502 | go1.23 v0.1.2 | ✅ defer recover() → HTTP 500 |
|
||||
| 4 | Фикс: Python exception → 502 | python3.11 v0.1.5 | ✅ try/except в do_GET/_handle_with_body |
|
||||
| 5 | Фикс: Python single-thread → connection reset | python3.11 v0.1.5 | ✅ ThreadingHTTPServer |
|
||||
| 6 | Фикс: Python TCP backlog=5 → reset при 40+ параллельных | python3.11 v0.1.6 | ✅ _HighBacklogHTTPServer(request_queue_size=128) |
|
||||
| 7 | operator v0.1.46 → v0.1.47 | оператор | ✅ задеплоен, rollout OK |
|
||||
|
||||
### Найденные и исправленные баги
|
||||
|
||||
| Баг | Причина | Фикс |
|
||||
|-----|---------|------|
|
||||
| Go panic → HTTP 502 | Go `http.Server` закрывает соединение при panic — proxy получает EOF | `defer func() { recover() → w.WriteHeader(500) }()` в server.go |
|
||||
| Python exception → HTTP 502 | `BaseHTTPRequestHandler.handle_error()` не отправляет response, закрывает соединение | `try/except Exception` в do_GET/_handle_with_body/do_HEAD → `_respond(500, {"error":...})` |
|
||||
| Python 40× parallel → 13/40 connection reset | `HTTPServer` однопоточный, очередь accept = 5 | `ThreadingHTTPServer` — каждый запрос в отдельном потоке |
|
||||
| Python 40× parallel → 7/40 connection reset даже с threading | TCP listen backlog = 5 (дефолт `socketserver.TCPServer`) | `_HighBacklogHTTPServer(request_queue_size=128)` → `listen(128)` |
|
||||
|
||||
### Финальные результаты full_test.sh
|
||||
|
||||
- **48/48 PASS** ✅
|
||||
- Фаза 1: CRUD — 16/16 сервисов + job ✅
|
||||
- Фаза 2: Функциональные тесты — Go (7), Node (4), Python (13) ✅
|
||||
- Фаза 3: PG-стресс — 40× parallel writer 40/40 OK, 30× js-async 30/30 OK, pgstorm 14k ops 0 err ✅
|
||||
- Фаза 4: Краш-шторм — 75× panic/exception → 75× HTTP 500, платформа жива ✅
|
||||
|
||||
### Итоговое состояние кластера
|
||||
|
||||
| Ресурс | Версия |
|
||||
|--------|--------|
|
||||
| operator | `pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-operator:v0.1.47` |
|
||||
| go1.23 runtime | `naeel/sless-runtime-go1.23:v0.1.2` |
|
||||
| python3.11 runtime | `naeel/sless-runtime-python3.11:v0.1.6` |
|
||||
| nodejs20 runtime | без изменений (ошибки → 500 уже работали) |
|
||||
| Строк в terraform_demo_table | ~21 000 (накоплено за сессию тестирования) |
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Сессия 2: тестирование API, баги, web-консоль, source для services
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Версия | Результат |
|
||||
|---|-----------|--------|-----------|
|
||||
| 1 | Полный цикл CRUD-тестирования | — | ✅ functions / triggers / services / jobs — все операции проверены |
|
||||
| 2 | Фикс: DELETE несуществующего ресурса → 204 вместо 404 | operator v0.1.44 | ✅ исправлено в 4 хендлерах |
|
||||
| 3 | funcs-console: объединить functions + services в единый листинг | funcs-service v0.2.1 | ✅ сервисы отображаются с бейджем `always-on` |
|
||||
| 4 | Фикс: imagePullSecrets отсутствовал в funcs-service.yaml | manif. fix | ✅ образ v0.2.1 успешно стягивается на всех нодах |
|
||||
| 5 | Фикс: `/funcs/{ns}/source/{fn}` → 404 для sless_service | operator v0.1.45 + funcs-service v0.2.2 | ✅ новый endpoint `/services/{name}/source` |
|
||||
|
||||
### Найденные и исправленные баги
|
||||
|
||||
| Баг | Причина | Фикс | Коммит |
|
||||
|-----|---------|------|--------|
|
||||
| `DELETE /functions/not-exists` → HTTP 204 | Все 4 Delete-хендлера возвращали `204 No Content` при `IsNotFound` | `writeJSON(w, 404, errResp("... not found"))` в functions.go / services.go / triggers.go / jobs.go | `e8d0d78` |
|
||||
| funcs-service pod в `ImagePullBackOff` после обновления образа | `deployments/k8s/funcs-service.yaml` не содержал `imagePullSecrets` | Добавить `imagePullSecrets: [{name: sless-registry-auth}]` + полный образ с pearlharbor prefix | `09b3588` |
|
||||
| `/funcs/{ns}/source/{fn}` → 404 для sless_service (pg-info, pg-table-reader, etc.) | `proxySourceGet` всегда обращался к `/functions/{fn}/source`; у оператора не было эндпоинта `/services/{name}/source` | Добавить `GetServiceSource` в source.go + роут в router.go; в funcs-service передавать `?kind=service` | `50f2456` |
|
||||
|
||||
### Новые ресурсы / изменения кода
|
||||
|
||||
| Файл | Изменение |
|
||||
|------|-----------|
|
||||
| `internal/api/handler/functions.go` + `services.go` + `triggers.go` + `jobs.go` | `Delete*`: `IsNotFound` → HTTP 404 вместо 204 |
|
||||
| `internal/api/handler/source.go` | Новый хендлер `GetServiceSource` — аналог `GetSource` для Service CRD |
|
||||
| `internal/api/router.go` | Новый маршрут `GET /v1/namespaces/{ns}/services/{name}/source` |
|
||||
| `services/funcs/main.go` | `fnResponse` + поля `Kind/URL`; новая структура `svcResponse`; `fetchAndRender` объединяет functions + services; `proxySourceGet` поддерживает `?kind=service` |
|
||||
| `services/funcs/index.html` | Бейджи `badge-kind-service` / `badge-kind-function`; `loadSource(…, fnKind)` передаёт `?kind=service`; счётчик "Функций N \| Сервисов N \| Всего N" |
|
||||
| `deployments/k8s/funcs-service.yaml` | Добавлен `imagePullSecrets: sless-registry-auth`; образ → `pearlharbor…/sless-funcs-service:v0.2.2` |
|
||||
| `deployments/k8s/operator.yaml` | Образ → `pearlharbor…/sless-operator:v0.1.45` |
|
||||
|
||||
### Результаты тестирования (ключевые)
|
||||
- CREATE 3 функций (nodejs20 / python3.11 / go1.23) → 201 ✅
|
||||
- UPDATE memory / timeout / env_vars → 200 ✅
|
||||
- DELETE существующей → 204; DELETE несуществующей → 404 ✅ (после фикса)
|
||||
- Дубликат → 409; bad input → 400; no auth → 401 ✅
|
||||
- Триггеры: CREATE http+cron / PATCH enable-disable / DELETE ✅
|
||||
- Services CRUD ✅; Jobs API ✅
|
||||
- `/funcs/sless-ffd1f598c169b0ae` показывает 5 ресурсов: 3 sless_service + 2 sless_function ✅
|
||||
- `source` для function → 200, для service → 200 ✅
|
||||
|
||||
### Коммиты сессии (feat/function-service-split)
|
||||
- `e8d0d78` fix(api): DELETE несуществующего ресурса — 404 вместо 204 (function/service/trigger/job)
|
||||
- `683d728` feat(funcs-console): показывать sless_service вместе с функциями — единый листинг
|
||||
- `09b3588` fix(deploy): imagePullSecrets + образ v0.2.1 в funcs-service.yaml
|
||||
- `50f2456` fix(source): add /services/{name}/source endpoint; fix 404 for service code view in funcs-console
|
||||
|
||||
### Задеплоено
|
||||
- **Оператор**: `pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-operator:v0.1.45` — rollout ✅
|
||||
- **funcs-service**: `pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-funcs-service:v0.2.2` — rollout ✅
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-21 — Сессия 1: Deploy + E2E тест: sless_job self-contained (POSTGRES пример)
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Версия | Результат |
|
||||
|---|-----------|--------|-----------|
|
||||
| 1 | Operator Docker image | v0.1.43 | ✅ собран, запушен в pearlharbor, задеплоен |
|
||||
| 2 | CRD `functionjobs.sless.kube5s.ru` | перегенерирован | ✅ `runtime/entrypoint/env` поля добавлены |
|
||||
| 3 | Terraform provider | v0.1.19 | ✅ собран, опубликован в S3 (terra.k8c.ru) |
|
||||
| 4 | `terraform apply` POSTGRES | — | ✅ `Apply complete! Resources: 4 added` |
|
||||
| 5 | E2E smoke test | — | ✅ table-writer / table-reader отвечают |
|
||||
|
||||
### Найденные и исправленные баги при deploy
|
||||
|
||||
| Баг | Файл | Фикс |
|
||||
|-----|------|------|
|
||||
| `FunctionRef` в `invoke.go` не убрали при merge | `internal/api/handler/invoke.go` | Заменить FunctionRef на поля из `fn.Spec` (Runtime/Entrypoint/S3Bucket/S3Key/MemoryMB/TimeoutSec/Env) |
|
||||
| Нет `imagePullSecrets` для pearlharbor registry | `deployments/k8s/operator.yaml` | Добавить `imagePullSecrets: [{name: sless-registry-auth}]` |
|
||||
| Проект `naeel` не существовал в Harbor | Harbor API | `POST /api/v2.0/projects` → 201 Created |
|
||||
| CRD не обновлён (старые поля: только `functionRef/eventJson/runId`) | `config/crd/bases/` | `bin/controller-gen crd paths="./api/..." ...` → `kubectl apply -f config/crd/bases/` |
|
||||
| Контроллер запускал kaniko до загрузки кода (`S3Key == ""`) | `controllers/functionjob_controller.go` | В `startJobBuild`: `if fj.Spec.S3Key == "" { return RequeueAfter: 5s }` |
|
||||
| dev override содержал старый бинарник v0.1.18 | `/tmp/sless-provider-dev/` | `rm terraform-provider-sless_v0.1.18` |
|
||||
|
||||
### Коммиты этой сессии (feat/function-service-split)
|
||||
- `0d83c0e` docs: убрать упоминания 192.168.1.220, исправить шаблоны SSH
|
||||
- `6f76ecb` fix(invoke): FunctionRef → поля из Function.Spec
|
||||
- `23141e5` chore: operator image v0.1.42 — pearlharbor registry
|
||||
- `3dfe98e` fix(operator): добавить imagePullSecrets sless-registry-auth
|
||||
- `b3559c9` chore(crd): регенерация FunctionJobSpec
|
||||
- `3b3d510` chore(postgres): provider version 0.1.18 → 0.1.19
|
||||
- `735958b` fix(controller): ждать S3Key перед startJobBuild
|
||||
- `c910bb8` chore: operator image v0.1.43
|
||||
|
||||
### E2E результаты
|
||||
- `sless_job.postgres_table_init_job` → фаза `Succeeded` ✅
|
||||
- `sless_service.pg_info` → создан ✅
|
||||
- `sless_service.postgres_table_reader` → URL: `https://sless.kube5s.ru/fn/.../pg-table-reader` ✅
|
||||
- `sless_service.postgres_table_writer` → запись `test-v0.1.43` → ответ HTML с таблицей ✅
|
||||
|
||||
### Следующий шаг
|
||||
Смёрджить `feat/function-service-split` в `main`.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-20 — Merge: sless_function + sless_job → единый self-contained sless_job
|
||||
|
||||
### Цель
|
||||
Убрать обязательную зависимость `sless_job` от `sless_function`. Раньше для запуска одноразового
|
||||
джоба нужно было сначала создать `sless_function` (CRD + kaniko build), потом `sless_job`.
|
||||
Теперь `sless_job` самодостаточен: содержит runtime/entrypoint/env/source_dir и сам запускает сборку.
|
||||
|
||||
### Изменённые файлы
|
||||
|
||||
| Файл | Что сделано |
|
||||
|------|-------------|
|
||||
| `api/v1alpha1/job_types.go` | Убран `FunctionRef`. Добавлены: `Runtime/Entrypoint/S3Bucket/S3Key/MemoryMB/TimeoutSec/Env map[string]string`. Фаза `Building`. `ImageRef` в status. |
|
||||
| `api/v1alpha1/zz_generated.deepcopy.go` | DeepCopyInto для FunctionJobSpec: proper deep copy map[string]string Env |
|
||||
| `controllers/functionjob_controller.go` | Полная переработка: убрана зависимость от Function CRD. Новые поля Builder+OperatorNamespace. Новая фаза Building (kaniko). Методы startJobBuild/checkJobBuild. |
|
||||
| `main.go` | Передача `Builder: bldr` и `OperatorNamespace: "sless"` в FunctionJobReconciler |
|
||||
| `internal/api/handler/jobs.go` | jobRequest/jobResponse без FunctionRef, с Runtime/Entrypoint/Env/S3Key. Новый handler UploadJobCode. |
|
||||
| `internal/api/router.go` | Добавлен маршрут `/namespaces/{ns}/jobs/{name}/upload` |
|
||||
| `terraform/provider/internal/client/client.go` | JobRequest/JobResponse без FunctionRef, с Runtime/Entrypoint/Env/ImageRef. UploadJobCode метод. Рефакторинг UploadCodeReader → uploadCodeToURL. |
|
||||
| `terraform/provider/internal/resources/job_resource.go` | JobModel без Function, с Runtime/Entrypoint/EnvVars/SourceDir/CodeHash/ImageRef. ModifyPlan. Create с upload. Дефолт wait_timeout_sec=900. |
|
||||
| `examples/POSTGRES/functions.tf` | Убран `sless_function.postgres_sql_runner_create_table`. `sless_job.postgres_table_init_job` теперь самодостаточен: inline source_dir/runtime/entrypoint/env_vars. |
|
||||
|
||||
### Статус
|
||||
- ✅ Go код скомпилировался (controllers, main, internal/api)
|
||||
- ✅ Terraform provider: нет ошибок компилятора
|
||||
- ✅ functions.tf: раскомментирован и обновлён
|
||||
- ⏳ Требует: кросс-компиляция provider → deploy в кластер → тест apply
|
||||
|
||||
|
||||
## 2026-03-20 — Восстановление PostgreSQL и отладка провайдера nubes
|
||||
|
||||
### Что произошло
|
||||
1. Старый PG-инстанс (`teststand-pg-2`) был удалён. Девопсы позднее вернули PG под именем `pg-sless-demo`.
|
||||
2. Обнаружен неверный `api_endpoint` в провайдере nubes: `deck-test` вместо `deck-api-test` → 404 на всех ресурсах.
|
||||
3. Исправлен `nubes_endpoint` в провайдере `sless` — та же проблема.
|
||||
4. Обнаружен баг платформы: `delete_user` не удаляет CRD → база/пользователь зависают в кластере → повторный `apply` падает с "нарушена консистентность".
|
||||
5. Workaround: ручное удаление PG через UI + `terraform state rm` + пересоздание.
|
||||
|
||||
### Изменения в файлах
|
||||
| Файл | Что изменено |
|
||||
|------|-------------|
|
||||
| `examples/POSTGRES/main.tf` | Исправлен `api_endpoint` и `nubes_endpoint` → `deck-api-test.ngcloud.ru` в обоих провайдерах |
|
||||
| `examples/POSTGRES/postgres.tf` | `try()`-обёртка для `vault_secrets["users"]`; `resource_name = "pg-sless-demo"` |
|
||||
| `examples/POSTGRES/stress_destroy_apply.sh` | Новый скрипт: 5 итераций destroy+apply с логами и остановкой при ошибке |
|
||||
| `doc/infrastructure/overview.md` | Добавлена таблица Nubes endpoints (API vs UI) |
|
||||
| `doc/errors/log.md` | Задокументированы 3 новые ошибки |
|
||||
|
||||
### Статус
|
||||
- ✅ Провайдер nubes работает с правильным endpoint
|
||||
- ✅ PG пересоздан и managed через terraform
|
||||
- ⏳ Стресс-тест (stress_destroy_apply.sh) — в процессе, выявлен баг платформы
|
||||
- 📋 TODO: убрать `sless_function`, встроить в `sless_job`
|
||||
|
||||
---
|
||||
|
||||
|
||||
## 2026-03-20 — Архитектурный рефакторинг: sless_function + sless_service (ветка feat/function-service-split)
|
||||
|
||||
### Цель
|
||||
|
||||
Разделить единый тип `sless_function` на два независимых:
|
||||
- `sless_function` — **oneshot** (запускается один раз через Kubernetes Job, нет постоянного URL)
|
||||
- `sless_service` — **long-running** (постоянный Deployment, Ingress, встроенный URL без sless_trigger)
|
||||
|
||||
Мотивация: устранить архитектурное несоответствие — функции с постоянным HTTP URL не должны требовать отдельного sless_trigger.
|
||||
|
||||
### Изменения в operator (Go)
|
||||
|
||||
| Файл | Что сделано |
|
||||
|------|-------------|
|
||||
| `api/v1alpha1/service_types.go` | Новый CRD-тип `Service` с фазами Pending/Building/Ready/Failed, поле `URL` в статусе |
|
||||
| `api/v1alpha1/zz_generated.deepcopy.go` | DeepCopy методы для Service/ServiceList/ServiceSpec/ServiceStatus |
|
||||
| `controllers/service_controller.go` | Полный `ServiceReconciler`: kaniko build → Deployment → k8s Service → Ingress → Status.URL |
|
||||
| `controllers/function_controller.go` | Удалены мёртвые методы: `ensureDeployment`, `buildDeployment`, `ensureRegistrySecret`. Function = только oneshot (Job). |
|
||||
| `internal/api/handler/services.go` | CRUD handlers: ListServices, CreateService, GetService, UpdateService, DeleteService, UploadServiceCode |
|
||||
| `internal/api/handler/invoke.go` | Dual-mode invoke: сначала проверяет Service CRD (proxy к Deployment), затем Function CRD (FunctionJob poll) |
|
||||
| `internal/api/router.go` | 6 новых маршрутов `/namespaces/{ns}/services/...` |
|
||||
| `main.go` | Регистрация ServiceReconciler |
|
||||
|
||||
### Изменения в Terraform-провайдере
|
||||
|
||||
| Файл | Что сделано |
|
||||
|------|-------------|
|
||||
| `terraform/provider/internal/client/client.go` | `ServiceRequest`, `ServiceResponse`, `CreateService/Get/Update/Delete`, `UploadServiceCode`, `WaitServiceReady` |
|
||||
| `terraform/provider/internal/resources/service_resource.go` | Новый ресурс `sless_service` с полями name/runtime/entrypoint/memory_mb/timeout_sec/env_vars/source_dir/url (computed) |
|
||||
| `terraform/provider/internal/provider/provider.go` | `NewServiceResource` добавлен в список ресурсов |
|
||||
|
||||
### Изменения в примерах (examples/POSTGRES/)
|
||||
|
||||
| Файл | Что сделано |
|
||||
|------|-------------|
|
||||
| `resources.tf` | Разбит на два файла; содержит только комментарий-указатель |
|
||||
| `postgres.tf` | Managed PostgreSQL ресурсы: `locals`, `nubes_postgres`, `nubes_postgres_user`, `nubes_postgres_database` |
|
||||
| `functions.tf` | Sless ресурсы: `sless_function` (только postgres_sql_runner_create_table + stress-*), `sless_service` (pg-info, pg-table-reader, pg-table-writer), `sless_job`; все `sless_trigger` блоки удалены |
|
||||
|
||||
### Изменения в deployments/k8s/
|
||||
|
||||
| Файл | Что сделано |
|
||||
|------|-------------|
|
||||
| `operator.yaml` | Обновлён image `v0.1.33` → `v0.1.41` |
|
||||
| `rbac.yaml` | Добавлен `services` в rules группы `sless.kube5s.ru` (resources + status + finalizers) |
|
||||
|
||||
### Полная миграция terraform state
|
||||
|
||||
```
|
||||
# Удалено из state (миграция Function → Service):
|
||||
terraform state rm sless_function.pg_info ✅
|
||||
terraform state rm sless_trigger.pg_info_http ✅
|
||||
terraform state rm sless_function.postgres_table_reader ✅
|
||||
terraform state rm sless_trigger.postgres_table_reader_http ✅
|
||||
terraform state rm sless_function.postgres_table_writer ✅
|
||||
terraform state rm sless_trigger.postgres_table_writer_http ✅
|
||||
|
||||
# Дополнительно удалено 9 sless_trigger для stress-* функций:
|
||||
terraform state rm sless_trigger.stress_bigloop_http ✅
|
||||
terraform state rm sless_trigger.stress_divzero_http ✅
|
||||
terraform state rm sless_trigger.stress_go_fast_http ✅
|
||||
terraform state rm sless_trigger.stress_go_nil_http ✅
|
||||
terraform state rm sless_trigger.stress_go_pgstorm_http ✅
|
||||
terraform state rm sless_trigger.stress_js_async_http ✅
|
||||
terraform state rm sless_trigger.stress_js_badenv_http ✅
|
||||
terraform state rm sless_trigger.stress_slow_http ✅
|
||||
terraform state rm sless_trigger.stress_writer_http ✅
|
||||
```
|
||||
|
||||
### RBAC fix (2026-03-20)
|
||||
|
||||
ClusterRole `sless-operator` не содержала прав на новый CRD `services.sless.kube5s.ru`.
|
||||
Причина: `rbac.yaml` создавался до введения `Service` CRD; `controller-gen rbac` не запускался перед деплоем v0.1.41.
|
||||
|
||||
Исправление:
|
||||
```bash
|
||||
kubectl patch clusterrole sless-operator --type=json -p='[
|
||||
{"op":"add","path":"/rules/0/resources/-","value":"services"},
|
||||
{"op":"add","path":"/rules/1/resources/-","value":"services/status"},
|
||||
{"op":"add","path":"/rules/2/resources/-","value":"services/finalizers"}
|
||||
]'
|
||||
```
|
||||
|
||||
После патча `terraform apply` завершился успешно. Файл `deployments/k8s/rbac.yaml` синхронизирован.
|
||||
|
||||
### Статус задач
|
||||
|
||||
| # | Задача | Статус |
|
||||
|---|--------|--------|
|
||||
| 1 | Создать `service_types.go` + DeepCopy | ✅ |
|
||||
| 2 | `service_controller.go` с полным lifecycle | ✅ |
|
||||
| 3 | Очистить `function_controller.go` от мёртвых методов | ✅ |
|
||||
| 4 | API handler `services.go` | ✅ |
|
||||
| 5 | Dual-mode `invoke.go` | ✅ |
|
||||
| 6 | `router.go` + 6 маршрутов | ✅ |
|
||||
| 7 | `main.go` + ServiceReconciler | ✅ |
|
||||
| 8 | Terraform client + service_resource.go + provider.go | ✅ |
|
||||
| 9 | Разбить `resources.tf` → `postgres.tf` + `functions.tf` | ✅ |
|
||||
| 10 | terraform state rm (15 ресурсов: 6 pg + 9 stress triggers) | ✅ |
|
||||
| 11 | Удалить все `sless_trigger` блоки из `functions.tf` | ✅ |
|
||||
| 12 | Новый провайдер скомпилирован на VM (v0.1.18 dev) | ✅ |
|
||||
| 13 | Build + push operator image `v0.1.41` | ✅ |
|
||||
| 14 | Apply CRD Service + deploy оператора v0.1.41 | ✅ |
|
||||
| 15 | Исправить RBAC ClusterRole: добавить services.sless.kube5s.ru | ✅ |
|
||||
| 16 | `terraform apply -target sless_service.*` | ✅ |
|
||||
| 17 | Удалить старые Function объекты pg-info/reader/writer из k8s | ✅ |
|
||||
| 18 | Smoke test curl (pg-info, pg-table-reader, pg-table-writer) | ✅ |
|
||||
| 19 | Синхронизировать `deployments/k8s/rbac.yaml` с кластером | ✅ |
|
||||
| 20 | Commit + push | ✅ |
|
||||
|
||||
### Итоговое состояние кластера (sless-ffd1f598c169b0ae)
|
||||
|
||||
```
|
||||
service.sless.kube5s.ru/pg-info nodejs20 Ready https://sless.kube5s.ru/fn/.../pg-info
|
||||
service.sless.kube5s.ru/pg-table-reader python3.11 Ready https://sless.kube5s.ru/fn/.../pg-table-reader
|
||||
service.sless.kube5s.ru/pg-table-writer python3.11 Ready https://sless.kube5s.ru/fn/.../pg-table-writer
|
||||
|
||||
function.sless.kube5s.ru/pg-create-table-runner python3.11 Ready
|
||||
function.sless.kube5s.ru/stress-bigloop python3.11 Ready
|
||||
... (8 stress functions)
|
||||
```
|
||||
|
||||
Старые `function.sless.kube5s.ru/pg-info`, `pg-table-reader`, `pg-table-writer` — удалены.
|
||||
|
||||
---
|
||||
|
||||
@@ -520,7 +1374,7 @@ https://sless.kube5s.ru/fn/sless-ffd1f598c169b0ae/pg-table-reader
|
||||
| **ИТОГО** | **4/4 = 100%** | **749s** |
|
||||
|
||||
**Коммит:** `59563eb`
|
||||
**Схема запуска:** агент запускает `run_stress_test.sh` на удалённом сервере `192.168.1.220` через SSH, получает логи из `/tmp/stress_test_run2.log`
|
||||
**Схема запуска:** агент запускает `run_stress_test.sh` на удалённом сервере `5.172.178.213` через SSH, получает логи из `/tmp/stress_test_run2.log`
|
||||
|
||||
---
|
||||
|
||||
@@ -574,7 +1428,7 @@ https://sless.kube5s.ru/fn/sless-ffd1f598c169b0ae/pg-table-reader
|
||||
| 9 | `examples/hello-go/code/greeting.go` | Переименован из handler.go, функция `buildGreeting(guestName)` |
|
||||
| 10 | `examples/pg-list-python/` | Новый пример: Python + PostgreSQL, только HTTP, без job |
|
||||
|
||||
### Docker Hub auth на 192.168.1.220
|
||||
### Docker Hub auth на удалённой машине
|
||||
- Токен: `dckr_pat_aElN35tdXMBrtOAPraV5Fi0o58s` (сохранён в `secrets/dockerhub.env`, chmod 600)
|
||||
- `docker login -u naeel --password-stdin` выполнен на remote machine
|
||||
|
||||
@@ -647,3 +1501,101 @@ babd8e6 feat: harbor integration
|
||||
6de90ac chore: python runtime v0.1.2 + operator v0.1.28
|
||||
3372cb1 fix: build logs in status + JSON for all HTTP methods in python runtime
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-22 — Тестовая сессия: G13 / G14 / G15 + fix v0.1.51
|
||||
|
||||
### Цель
|
||||
Написать и прогнать три группы тестов, закрывающих:
|
||||
- G13: пользовательские ошибки и граничные случаи (40 тестов)
|
||||
- G14: кластерный хаос — удаление ресурсов, kill pods, OOM, kaniko interrupt (20 тестов)
|
||||
- G15: комбинированный — хаос + пользовательские ошибки одновременно (21 тест)
|
||||
|
||||
### Исходное состояние
|
||||
- Оператор: **v0.1.50**, 45/45 failure test (G12)
|
||||
- Известные баги: исправлены `CreateService IsInvalid→400` и `SLESS_ENTRYPOINT` в Deployment
|
||||
|
||||
### Проведённые работы
|
||||
|
||||
#### 1. Написан `operator_edge_cases_test.sh` (G13)
|
||||
6 секций:
|
||||
- **13A** Name validation (uppercase, пробелы, underscore, slash, длина)
|
||||
- **13B** Boundary values (timeout_sec 0/-1/900/901, memory_mb limits)
|
||||
- **13C** Lifecycle edge cases (GET/DELETE/PUT 404, 409 duplicate, upload 404)
|
||||
- **13D** State transitions (invoke during build, re-upload Ready, upload Failed → restart)
|
||||
- **13E** Update validation (PUT invalid runtime/entrypoint/memory, PUT ruby3.0)
|
||||
- **13F** Upload edge cases (wrong field, empty body, nested handler.py, 40MB)
|
||||
|
||||
Первый прогон: **36P / 4F**
|
||||
|
||||
Найденные баги и исправления:
|
||||
| # | Проблема | Тип | Решение |
|
||||
|---|----------|-----|---------|
|
||||
| G13E-5 | PUT ruby3.0 → 500 | БАГ кода | `UpdateService` + `IsInvalid→400` |
|
||||
| G13F-2 | upload empty body → 404 | Баг теста | добавить `-X POST` в curl |
|
||||
| G13D-3 | GET /fn/ → FAIL | By design | тест обновлён (all methods allowed) |
|
||||
| G13F-4 | 40MB → 413 | Баг теста | принять 413 (nginx limit) |
|
||||
|
||||
#### 2. Исправлен `internal/api/handler/services.go` (UpdateService)
|
||||
Добавлена обработка `errors.IsInvalid` → `400 Bad Request` в `UpdateService`.
|
||||
|
||||
#### 3. Собран и задеплоен **v0.1.51**
|
||||
```
|
||||
docker build + push → pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-operator:v0.1.51
|
||||
kubectl -n sless set image deployment/sless-operator operator=...v0.1.51
|
||||
```
|
||||
|
||||
#### 4. G13 перезапущен → **40/40 PASS ✅**
|
||||
|
||||
#### 5. Написан `operator_chaos_test.sh` (G14)
|
||||
5 секций:
|
||||
- **14A** Self-healing: удалить Deployment/Service → оператор пересоздаёт за 60s
|
||||
- **14B** Pod kill resilience: `kubectl delete pod` → ReplicaSet поднимает новый
|
||||
- **14C** OOM Kill: `memory_mb=32` + функция выделяет 300MB → OOMKill (фаза остаётся Ready — Gap)
|
||||
- **14D** Kaniko interrupt: убить kaniko Job → `builder.IsNotFound → "failed"` → phase=Failed
|
||||
- **14E** Operator restart: kill operator pod → reconcile восстанавливает все сервисы
|
||||
|
||||
Прогон: **20/20 PASS ✅**
|
||||
|
||||
#### 6. Написан `operator_combined_test.sh` (G15)
|
||||
5 секций:
|
||||
- **15A** CRUD under chaos (DELETE Deployment → API отвечает, оператор восстанавливает)
|
||||
- **15B** Upload during self-heal (загрузка кода пока оператор восстанавливает ресурсы)
|
||||
- **15C** Concurrent creates (3 параллельных POST → 1×201, 2×409)
|
||||
- **15D** API errors after restart (ошибочные запросы сразу после kill operator pod)
|
||||
- **15E** Rapid lifecycle (create→upload→delete→create→upload за ~60s)
|
||||
|
||||
Первый прогон: **15P / 6F**
|
||||
|
||||
Баги тестов (не кода):
|
||||
| # | Проблема | Решение |
|
||||
|---|----------|---------|
|
||||
| G15C-2 | GET /services возвращает `[]` не `{"items":[]}` | тест исправлен |
|
||||
| G15D | kill operator → 503 (API = operator pod) | тест принимает 503 как transient |
|
||||
| G15E-3 | DELETE → 204, тест ждал 200 | тест принимает 204 |
|
||||
|
||||
G15 перезапущен → **21/21 PASS ✅**
|
||||
|
||||
### Итоговые результаты
|
||||
|
||||
| Группа | Тесты | Результат | Файл |
|
||||
|--------|-------|-----------|------|
|
||||
| G12 Failure | 45 | ✅ 45/45 | `run_e2e_tests.sh` |
|
||||
| G13 Edge Cases | 40 | ✅ 40/40 | `operator_edge_cases_test.sh` |
|
||||
| G14 Cluster Chaos | 20 | ✅ 20/20 | `operator_chaos_test.sh` |
|
||||
| G15 Combined | 21 | ✅ 21/21 | `operator_combined_test.sh` |
|
||||
| **ИТОГО** | **126** | **✅ 126/126** | |
|
||||
|
||||
### Gap'ы (не баги, но отмечены в тестах)
|
||||
|
||||
| # | Описание | Где задокументировано |
|
||||
|---|----------|----------------------|
|
||||
| 1 | OOM Kill не меняет phase → наблюдаемость ухудшена | G14C NOTE |
|
||||
| 2 | handler.py в подпапке zip принимается при upload, ошибка только при запуске контейнера | G13F-3 NOTE |
|
||||
| 3 | operator pod = API server → 503 при restart (нет HA) | G15D NOTE |
|
||||
| 4 | nginx `client_max_body_size` ограничивает upload → 413 (не настроено явно) | G13F-4 NOTE |
|
||||
|
||||
### Версия оператора
|
||||
`v0.1.51` — задеплоен, работает
|
||||
|
||||
|
||||
@@ -0,0 +1,292 @@
|
||||
# План исправления ERR-PG-02: id=(known after apply) при Update nubes_postgres
|
||||
|
||||
Дата: 2026-04-02
|
||||
Файл провайдера: `/home/naeel/terra/terraform/internal/provider/postgres_resource.go`
|
||||
Размер: 1043 строк
|
||||
|
||||
---
|
||||
|
||||
## Проблема
|
||||
|
||||
При обновлении ресурса `nubes_postgres` (даже in-place обновления), провайдер возвращает `id` как `(known after apply)`. Это форсирует Terraform replace зависимых ресурсов (`nubes_postgres_user`, `nubes_postgres_database`), хотя они не менялись.
|
||||
|
||||
### Симптом в плане
|
||||
|
||||
```
|
||||
Plan: 3 to add, 1 to change, 2 to destroy.
|
||||
```
|
||||
|
||||
Вместо ожидаемого:
|
||||
```
|
||||
Plan: 1 to add, 0 to change, 0 to destroy.
|
||||
```
|
||||
|
||||
### Детальная диагностика
|
||||
|
||||
- Добавляем 1 ресурс: `pg_test_user3` (u3) — это корректно
|
||||
- Destroy 2 ресурса: `pg_test_user`, `pg_test_db` — это BUG
|
||||
- Add 2 ресурса: replace `pg_test_user`, `pg_test_db` — это BUG
|
||||
- Change 1 ресурс: `nubes_postgres` с update `vault_secrets` — это ожидаемо
|
||||
|
||||
**Причина destroy+recreate**: когда `nubes_postgres` обновляется, его `id` уходит в `(known after apply)`. Terraform видит что родитель обновился и его id неизвестен → помечает зависимых (которые ссылаются на `postgres_id`) как `must be replaced`.
|
||||
|
||||
---
|
||||
|
||||
## Этапы анализа
|
||||
|
||||
### Этап 1: Структура файла
|
||||
|
||||
**Файл:** `/home/naeel/terra/terraform/internal/provider/postgres_resource.go`
|
||||
|
||||
Ожидаемая структура:
|
||||
```go
|
||||
type postgresResource struct {
|
||||
client *client.Client
|
||||
}
|
||||
|
||||
// CRUD методы:
|
||||
func (r *postgresResource) Create(ctx context.Context, ...) { ... }
|
||||
func (r *postgresResource) Read(ctx context.Context, ...) { ... }
|
||||
func (r *postgresResource) Update(ctx context.Context, ...) { ... } // ← ГЛАВНЫЙ ИНТЕРЕС
|
||||
func (r *postgresResource) Delete(ctx context.Context, ...) { ... }
|
||||
```
|
||||
|
||||
### Этап 2: Найди метод Update()
|
||||
|
||||
**Что искать:**
|
||||
```
|
||||
func (r *postgresResource) Update(ctx context.Context, req resource.UpdateRequest, resp *resource.UpdateResponse)
|
||||
```
|
||||
|
||||
**Размер:** обычно 50-150 строк
|
||||
|
||||
**Логика обычно такая:**
|
||||
1. Parse state: `var plan postgresResourceModel`
|
||||
2. Extract resource ID: `resourceID := plan.ID.ValueString()`
|
||||
3. Подготовить данные для API
|
||||
4. Вызвать API update: `operation := r.client.UpdatePostgres(...)`
|
||||
5. Poll операцию до completion
|
||||
6. **Прочитать результат из API**
|
||||
7. **Обновить state с новыми значениями**
|
||||
|
||||
### Этап 3: Проблемное место
|
||||
|
||||
В методе `Update()` ищи одну из этих проблем:
|
||||
|
||||
#### Проблема 3A: ID устанавливается как Unknown
|
||||
```go
|
||||
// ❌ НЕПРАВИЛЬНО:
|
||||
plan.ID = types.StringUnknown() // или types.StringValue(...)
|
||||
resp.State.Set(ctx, plan)
|
||||
```
|
||||
|
||||
**Исправление:**
|
||||
```go
|
||||
// ✅ ПРАВИЛЬНО:
|
||||
plan.ID = state.ID // Keep existing ID
|
||||
resp.State.Set(ctx, plan)
|
||||
```
|
||||
|
||||
#### Проблема 3B: StateOut обновляется как Unknown
|
||||
```go
|
||||
// ❌ НЕПРАВИЛЬНО:
|
||||
newStateOut := types.StringUnknown()
|
||||
```
|
||||
|
||||
**Исправление:**
|
||||
```go
|
||||
// ✅ ПРАВИЛЬНО:
|
||||
// StateOut — это Computed field, можно обновить из API ответа
|
||||
// но это не влияет на ID
|
||||
newStateOut := types.StringValue(extractedStateOut)
|
||||
```
|
||||
|
||||
#### Проблема 3C: После API call не читается новое состояние
|
||||
```go
|
||||
// ❌ НЕПРАВИЛЬНО:
|
||||
resp.State.Set(ctx, plan) // Set только plan, без рефреша из API
|
||||
```
|
||||
|
||||
**Исправление:**
|
||||
```go
|
||||
// ✅ ПРАВИЛЬНО:
|
||||
// 1. Операция выполнена
|
||||
// 2. Прочитать state_out из API (Read или GetStatus операции)
|
||||
// 3. Обновить plan.StateOut = newStateOut
|
||||
// 4. Оставить plan.ID = state.ID (ID не меняется!)
|
||||
respObject := r.client.GetPostgresStatus(resourceID)
|
||||
plan.StateOut = types.StringValue(respObject.StateOut)
|
||||
resp.State.Set(ctx, plan)
|
||||
```
|
||||
|
||||
### Этап 4: Сравни с Create()
|
||||
|
||||
**В Create() должно быть:**
|
||||
1. Создать ресурс через API (async operation)
|
||||
2. Poll операцию
|
||||
3. Когда успешно — прочитать ресурс из API
|
||||
4. **Заполнить ID новый из ответа** (только тут ID меняется!)
|
||||
5. Заполнить остальные поля
|
||||
6. Set state
|
||||
|
||||
**В Update() должно быть:**
|
||||
1. Взять существующий ID из state
|
||||
2. Отправить update в API
|
||||
3. Poll операцию
|
||||
4. Когда успешно — прочитать **обновлённое состояние** ресурса из API
|
||||
5. **ID остаётся прежним!** ← это главное отличие
|
||||
6. Обновить другие поля из API ответа
|
||||
7. Set state
|
||||
|
||||
---
|
||||
|
||||
## Этап 5: Поиск конкретных строк
|
||||
|
||||
### Задача 5.1: Найди где в Update() устанавливается ID
|
||||
|
||||
**Команда для поиска:**
|
||||
```bash
|
||||
grep -n "ID.*StringUnknown\|ID.*StringValue\|ID = " postgres_resource.go | head -20
|
||||
```
|
||||
|
||||
Ищи строки типа:
|
||||
- `plan.ID = ...`
|
||||
- `resp.State.Set(...)`
|
||||
- `var data postgresResourceModel`
|
||||
|
||||
### Задача 5.2: Найди где вызывается API
|
||||
|
||||
**Команда:**
|
||||
```bash
|
||||
grep -n "client\.\|Update\|Create\|GetStatus" postgres_resource.go
|
||||
```
|
||||
|
||||
Ищи:
|
||||
- `r.client.UpdatePostgres(...)`
|
||||
- `r.client.CreatePostgres(...)`
|
||||
- Polling loop
|
||||
|
||||
### Задача 5.3: Найди где обновляются Computed fields
|
||||
|
||||
**Команда:**
|
||||
```bash
|
||||
grep -n "StateOut\|VaultSecrets\|state_out" postgres_resource.go
|
||||
```
|
||||
|
||||
Эти поля **могут** меняться при Update, но это нормально.
|
||||
|
||||
---
|
||||
|
||||
## Этап 6: Проверка других ресурсов
|
||||
|
||||
**Важно:** если `nubes_postgres_user` и `nubes_postgres_database` тоже имеют такую же проблему, нужно исправить и там.
|
||||
|
||||
Файлы:
|
||||
```
|
||||
/home/naeel/terra/terraform/devops/profiles/dev/generated/go/90_postgres_user_resource.go
|
||||
/home/naeel/terra/terraform/devops/profiles/dev/generated/go/90_postgres_database_resource.go
|
||||
```
|
||||
|
||||
Логика должна быть та же — parent ID не должен меняться при Update().
|
||||
|
||||
---
|
||||
|
||||
## Этап 7: Тестирование
|
||||
|
||||
После исправления:
|
||||
|
||||
### 7.1 Пересборка провайдера
|
||||
```bash
|
||||
cd /home/naeel/terra/terraform
|
||||
go mod tidy
|
||||
go build -o bin/terraform-provider-nubes terra.k8c.ru/naeel/nubes
|
||||
```
|
||||
|
||||
### 7.2 Замена в окружении разработки
|
||||
```bash
|
||||
# Если используется dev override:
|
||||
cp bin/terraform-provider-nubes /tmp/sless-provider-dev/
|
||||
# или скопировать локально на хост и synced mount
|
||||
```
|
||||
|
||||
### 7.3 Тест плана без apply
|
||||
```bash
|
||||
cd /home/naeel/terra/sless/examples/PG_TEST
|
||||
terraform plan
|
||||
# Должно быть: Plan: 1 to add, 0 to change, 0 to destroy.
|
||||
# (только добавление pg_test_user3, без destroy/recreate остальных)
|
||||
```
|
||||
|
||||
### 7.4 Полный тест apply + destroy + apply
|
||||
```bash
|
||||
terraform apply -auto-approve
|
||||
# Проверить state — 4 ресурса
|
||||
terraform destroy -auto-approve
|
||||
# Проверить что удалилось
|
||||
terraform apply -auto-approve
|
||||
# Проверить что пересоздалось без excessive operations
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Потенциальные места исправления в коде
|
||||
|
||||
### Файл: postgres_resource.go
|
||||
|
||||
**Ищи и исправь:**
|
||||
|
||||
1. **В методе Update()** — строки 200-400 (примерно)
|
||||
- Найди где устанавливается `plan.ID`
|
||||
- **Изменение:** если `plan.ID = types.StringUnknown()` — замени на `plan.ID = state.ID`
|
||||
|
||||
2. **После API call в Update()**
|
||||
- Должен быть код типа: `result := r.client.Update(...)` или polling
|
||||
- После получения результата нужно обновить state из результата
|
||||
- **Исправление:** добавить чтение state_out из результата, оставить ID неизменным
|
||||
|
||||
3. **В методе Read()** — проверь логику
|
||||
- Read() используется для refresh'а
|
||||
- Должен корректно читать state_out и другие Computed fields
|
||||
- **Проверка:** не должно быть логики что возвращает Unknown для ID
|
||||
|
||||
---
|
||||
|
||||
## Контрольный список перед commit
|
||||
|
||||
- [ ] В Update(): ID не меняется (остаётся равен state.ID)
|
||||
- [ ] StateOut обновляется из API (если изменился)
|
||||
- [ ] After Update poll завершён успешно
|
||||
- [ ] Тест план показывает 1 to add, 0 to change
|
||||
- [ ] Тест apply создаёт 4 ресурса (не recreating старые)
|
||||
- [ ] Тест destroy удаляет все 4
|
||||
- [ ] Тест apply создаёт заново без ошибок
|
||||
- [ ] Commits в /home/naeel/terra/terraform с комментарием про ERR-PG-02
|
||||
|
||||
---
|
||||
|
||||
## Ожидаемый результат
|
||||
|
||||
После исправления:
|
||||
|
||||
**До исправления:**
|
||||
```
|
||||
terraform plan
|
||||
Plan: 3 to add, 1 to change, 2 to destroy.
|
||||
(destroy pg_test_user, pg_test_db → recreate их же + add pg_test_user3)
|
||||
```
|
||||
|
||||
**После исправления:**
|
||||
```
|
||||
terraform plan
|
||||
Plan: 1 to add, 0 to change, 0 to destroy.
|
||||
(только add pg_test_user3, всё остальное неизменено)
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Документирование
|
||||
|
||||
После исправления обновить:
|
||||
- `/home/naeel/remote_dev/sless/doc/errors/log.md` — ERR-PG-02 status FIXED
|
||||
- `/home/naeel/remote_dev/sless/doc/progress.md` — отметить дату исправления
|
||||
|
||||
+18
-18
@@ -9,12 +9,12 @@
|
||||
- `terraform apply` — TLS timeout при скачивании провайдера
|
||||
- HTTP-запросы к `sless-api.kube5s.ru` — иногда падают
|
||||
|
||||
**Решение:** удалённая машина `192.168.1.220` имеет **прямой выход в интернет без VPN**.
|
||||
**Решение:** удалённая машина `5.172.178.213` имеет **прямой выход в интернет без VPN**.
|
||||
Все долгие операции нужно запускать **там через SSH**, а не локально.
|
||||
|
||||
Агент Copilot делает это автоматически: пишет команду через `sshpass ssh`, читает вывод/логи.
|
||||
Агент Copilot делает это автоматически: пишет команду через `ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519`, читает вывод/логи.
|
||||
|
||||
### Что запускаем на удалённой машине (192.168.1.220):
|
||||
### Что запускаем на удалённой машине (5.172.178.213):
|
||||
- `terraform init / apply / destroy` — все E2E и стресс-тесты
|
||||
- `git pull / push`
|
||||
- `docker build / push`
|
||||
@@ -29,17 +29,17 @@
|
||||
|
||||
### Шаблон: запустить команду на удалённой машине
|
||||
```bash
|
||||
sshpass -p 'p' ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 '<команда>'
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213 '<команда>'
|
||||
```
|
||||
|
||||
### Шаблон: запустить долгий скрипт в фоне и смотреть лог
|
||||
```bash
|
||||
# Запуск в фоне:
|
||||
sshpass -p 'p' ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 \
|
||||
'cd /home/naeel/dev/sless && nohup bash run_stress_test.sh > /tmp/stress.log 2>&1 & echo PID=$!'
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213 \
|
||||
'cd /home/naeel/terra/sless && nohup bash run_stress_test.sh > /tmp/stress.log 2>&1 & echo PID=$!'
|
||||
|
||||
# Следить за логом:
|
||||
sshpass -p 'p' ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 'tail -30 /tmp/stress.log'
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213 'tail -30 /tmp/stress.log'
|
||||
```
|
||||
|
||||
---
|
||||
@@ -50,14 +50,14 @@ sshpass -p 'p' ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 'tail -30 /tm
|
||||
- Если нужен неинтерактивный ввод пароля, установите `sshpass`.
|
||||
|
||||
**Реквизиты удалённой машины:**
|
||||
- Host: `192.168.1.220`
|
||||
- Host: `5.172.178.213`
|
||||
- User: `naeel`
|
||||
- Password: `p`
|
||||
- Repo path: `/home/naeel/dev/sless`
|
||||
- SSH ключ: `/home/naeel/.ssh/naeel_vm_id_ed25519`
|
||||
- Repo path: `/home/naeel/terra/sless`
|
||||
|
||||
Пример подключения:
|
||||
```bash
|
||||
sshpass -p 'p' ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 'echo OK'
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213 'echo OK'
|
||||
```
|
||||
|
||||
2) Скрипты (подготовленные в репо)
|
||||
@@ -70,14 +70,14 @@ sshpass -p 'p' ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 'echo OK'
|
||||
Если `sshpass` установлен, запустить локально и направить вывод в файл на локальной машине:
|
||||
|
||||
```bash
|
||||
sshpass -p 'p' ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 'bash -s' < .tmp/ssh_diag.sh > /tmp/ssh_diag_output.txt 2>&1
|
||||
scp -o StrictHostKeyChecking=no naeel@192.168.1.220:/tmp/ssh_diag_output.txt ./
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213 'bash -s' < .tmp/ssh_diag.sh > /tmp/ssh_diag_output.txt 2>&1
|
||||
scp -i /home/naeel/.ssh/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213:/tmp/ssh_diag_output.txt ./
|
||||
```
|
||||
|
||||
Или интерактивно (ввести пароль вручную):
|
||||
Или интерактивно:
|
||||
|
||||
```bash
|
||||
ssh -o StrictHostKeyChecking=no naeel@192.168.1.220 'bash -s' < .tmp/ssh_diag.sh
|
||||
ssh -i /home/naeel/.ssh/naeel_vm_id_ed25519 -o StrictHostKeyChecking=no naeel@5.172.178.213 'bash -s' < .tmp/ssh_diag.sh
|
||||
```
|
||||
|
||||
4) Сбор системных логов вручную (на хосте)
|
||||
@@ -109,9 +109,9 @@ cat /tmp/pearlharbor_bg.log > /tmp/pearlharbor_bg.log.copy || true
|
||||
5) Забрать логи на локальную машину
|
||||
|
||||
```bash
|
||||
scp naeel@192.168.1.220:/tmp/ssh_journal.log ./
|
||||
scp naeel@192.168.1.220:/tmp/auth.log ./
|
||||
scp naeel@192.168.1.220:/tmp/docker_ps.txt ./
|
||||
scp -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213:/tmp/ssh_journal.log ./
|
||||
scp -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213:/tmp/auth.log ./
|
||||
scp -i /home/naeel/.ssh/naeel_vm_id_ed25519 naeel@5.172.178.213:/tmp/docker_ps.txt ./
|
||||
```
|
||||
|
||||
6) Запуск `test_pearlharbor_push.sh` (мультипуш тест)
|
||||
|
||||
@@ -0,0 +1,573 @@
|
||||
# Лог мышления — 2026-04-04
|
||||
|
||||
## Агент: GitHub Copilot (Claude Opus 4.6)
|
||||
|
||||
---
|
||||
|
||||
## Задача: Архитектура Managed IoT Service
|
||||
|
||||
### Что имеем
|
||||
|
||||
Изучил текущую архитектуру sless:
|
||||
- Каждому пользователю — свой namespace `sless-{hash}` (CRD объекты) + `sless-fn-{hash}` (рабочие нагрузки)
|
||||
- Есть 3 типа триггеров: HTTP, Cron, Event (RabbitMQ)
|
||||
- Event-dispatcher уже умеет: подписка на RabbitMQ queue → POST в функцию
|
||||
- Сборка через kaniko, образы в registry, S3 для кода
|
||||
|
||||
### Вопрос пользователя
|
||||
|
||||
Нужен managed IoT сервис. Вопрос: каждому юзеру свой брокер (Rabbit/Kafka), свой Postgres?
|
||||
|
||||
### Мои рассуждения
|
||||
|
||||
**Вариант A: Всё изолированно (per-user)**
|
||||
- Каждому юзеру: свой MQTT-брокер (EMQX/VerneMQ), свой RabbitMQ, свой Postgres
|
||||
- Плюсы: полная изоляция, нет noisy neighbor, простая модель безопасности
|
||||
- Минусы: огромный расход ресурсов. 100 юзеров = 100 MQTT-брокеров + 100 Postgres + 100 RabbitMQ. Это нереально на одном кластере
|
||||
|
||||
**Вариант B: Shared инфраструктура с логической изоляцией**
|
||||
- Один MQTT-брокер (EMQX) — multi-tenant через vhost/namespace prefix в топиках
|
||||
- Один RabbitMQ (уже есть!) — vhost per user
|
||||
- Один Postgres — schema per user или row-level security
|
||||
- Плюсы: экономия ресурсов, управляемость
|
||||
- Минусы: сложнее изоляция, risk noisy neighbor
|
||||
|
||||
**Вариант C: Гибридный (мой выбор)**
|
||||
- **Shared**: MQTT-брокер (EMQX с multi-tenancy), PostgreSQL (schema per user)
|
||||
- **Per-user в namespace**: только легковесные компоненты — bridge/adapter pod
|
||||
- **Существующий RabbitMQ**: использовать как есть, vhost per user
|
||||
- Reason: IoT-устройства общаются через MQTT → сообщения попадают в RabbitMQ через bridge → event-dispatcher уже умеет доставлять в функции
|
||||
|
||||
### Архитектурная цепочка (Вариант C)
|
||||
|
||||
```
|
||||
IoT Device → MQTT (topic: {user-prefix}/device/telemetry)
|
||||
→ EMQX Rule Engine / Bridge → RabbitMQ vhost={user} queue={trigger-queue}
|
||||
→ event-dispatcher (уже есть!) → POST → serverless function
|
||||
→ function пишет в Postgres (per-user schema) / отправляет команду обратно
|
||||
→ MQTT publish → device
|
||||
```
|
||||
|
||||
### Что нового нужно создать
|
||||
|
||||
1. **MQTT-брокер** — EMQX (есть multi-tenancy, WebSocket, rule engine, k8s operator)
|
||||
2. **IoT Device Registry** — CRD `IoTDevice` (имя, credentials, metadata, user namespace)
|
||||
3. **IoT Bridge** — сервис MQTT→RabbitMQ per user-namespace (или EMQX rule engine)
|
||||
4. **Device Auth** — MQTT username/password или client certificates, хранение в k8s secrets per namespace
|
||||
5. **Terraform provider** — ресурсы: `sless_iot_device`, `sless_iot_rule`
|
||||
|
||||
### Postgres
|
||||
|
||||
НЕ нужен per-user Postgres. Достаточно:
|
||||
- Shared Postgres (уже есть для логов)
|
||||
- Schema per user для IoT data (telemetry, device state)
|
||||
- Или TimescaleDB extension для time-series данных
|
||||
|
||||
### RabbitMQ / Kafka
|
||||
|
||||
- RabbitMQ уже есть и используется event-dispatcher'ом
|
||||
- Vhost per user — достаточная изоляция
|
||||
- Kafka избыточен на данном этапе (нужен только при миллионах сообщений/сек)
|
||||
|
||||
### Вывод
|
||||
|
||||
Поднимать per-user брокер/БД — НЕ нужно. Нужна shared инфраструктура с логической изоляцией. Основная работа: EMQX + мост в RabbitMQ + device registry CRD.
|
||||
|
||||
---
|
||||
|
||||
## Агент: GitHub Copilot (Claude Sonnet 4.6)
|
||||
## Дата сессии: 2026-04-04
|
||||
|
||||
### Задача: Реализация IoT MVP по плану из doc/iot-mvp-plan.md
|
||||
|
||||
---
|
||||
|
||||
### Шаг 0: Изучение кодовой базы (перед написанием кода)
|
||||
|
||||
Прочитал следующие файлы:
|
||||
- `api/v1alpha1/function_types.go` — паттерн написания CRD типов
|
||||
- `api/v1alpha1/trigger_types.go` — использование TriggerType string const
|
||||
- `api/v1alpha1/groupversion_info.go` — паттерн регистрации API group
|
||||
- `controllers/function_controller.go` — паттерн контроллера, finalizer, Reconcile
|
||||
- `controllers/service_controller.go` — второй контроллер для сравнения
|
||||
- `internal/api/router.go` — регистрация маршрутов, auth middleware
|
||||
- `main.go` — как регистрируются контроллеры, как подключается API
|
||||
- `go.mod` — версии зависимостей (k8s v0.26.0, controller-runtime v0.14.1)
|
||||
|
||||
#### Что понял
|
||||
|
||||
**Go module**: `gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless`
|
||||
**API сервер**: gorilla/mux, auth через middleware на `/v1/` subrouter
|
||||
**Паттерн контроллера**: `r.Get → finalizer → business logic → r.Status().Update()`
|
||||
**Finalizer**: у function = `sless.kube5s.ru/finalizer`, у service = `sless.kube5s.ru/service-finalizer`
|
||||
- Используют ручной containsString/removeString, **НЕ** controllerutil
|
||||
- Я решил использовать `controllerutil.ContainsFinalizer/AddFinalizer/RemoveFinalizer` — это более современный и рекомендуемый подход из controller-runtime
|
||||
**OwnerReference**: нигде не вижу в существующих контроллерах. Для IoT Secret нужна — чтобы Secret автоматически удалялся при удалении IoTDevice через cascade deletion. Использую `controllerutil.SetControllerReference`.
|
||||
|
||||
#### Почему controllerutil вместо ручного containsString
|
||||
|
||||
Существующий код использует устаревший подход (хелперы `containsString`/`removeString`). `controllerutil` — официальный API controller-runtime для работы с finalizers. Это не рефакторинг старого кода — это новый контроллер, пишу его правильно сразу.
|
||||
|
||||
---
|
||||
|
||||
### Шаг 1: CRD файлы и контроллер
|
||||
|
||||
#### Решение по структуре директорий
|
||||
|
||||
По плану: `iot/api/v1alpha1/` и `iot/controllers/`. Это отдельный package path от `api/v1alpha1`.
|
||||
- IoT CRD package: `gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/iot/api/v1alpha1`
|
||||
- IoT контроллер package: `gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/iot/controllers`
|
||||
- Тот же go.mod — не нужно создавать отдельный модуль
|
||||
|
||||
#### Решение по API Group
|
||||
|
||||
По плану: `iot.kube5s.ru` — отдельная от `sless.kube5s.ru`.
|
||||
Причина: при выносе в отдельную репу CRD не будет конфликтовать. Принимаю.
|
||||
|
||||
#### MQTTUsername формат
|
||||
|
||||
По плану: `{namespace}_{deviceId}`.
|
||||
Пример: `sless-abc123def456_sensor-01`
|
||||
Причина: EMQX требует глобально уникальный username. Namespace даёт изоляцию.
|
||||
|
||||
#### Secret name
|
||||
|
||||
По плану: `iot-{deviceId}`.
|
||||
**Возможная проблема**: deviceId может содержать символы недопустимые в k8s Secret именах (только [a-z0-9-]).
|
||||
**Решение**: в kubebuilder validation на DeviceID добавить regex `[a-z0-9-]+`. Если deviceId уже проходит валидацию — проблемы нет.
|
||||
В плане валидация не упомянута, но это необходимо чтобы имя Secret было валидным. Добавлю `+kubebuilder:validation:Pattern`.
|
||||
|
||||
#### Генерация пароля
|
||||
|
||||
32 байта через `crypto/rand.Read` → `hex.EncodeToString` = 64 символа.
|
||||
Это достаточно энтропии (256 бит).
|
||||
|
||||
#### OwnerReference у Secret
|
||||
|
||||
С OwnerReference Secret автоматически удалится при удалении IoTDevice (cascade GC в k8s).
|
||||
Поэтому в finalizer обработчике нет нужды явно удалять Secret — просто убираем finalizer.
|
||||
|
||||
**Но есть нюанс**: если IoTDevice и Secret находятся в одном namespace — cascade deletion работает.
|
||||
В нашем случае оба в `sless-{hash}` — OK.
|
||||
|
||||
#### Обработка статуса
|
||||
|
||||
`r.Status().Update()` — только subresource. Не трогает `spec` или `metadata`. Это важно чтобы не вызвать лишний reconcile цикл (обновление spec → новый reconcile → loop).
|
||||
|
||||
#### Disabled устройство
|
||||
|
||||
Если `spec.enabled == false`:
|
||||
- Secret НЕ создаём (устройство не должно подключаться)
|
||||
- Если Secret уже существует — НЕ удаляем (при re-enable пароль не изменится)
|
||||
- Status: phase = "Disabled"
|
||||
Это соответствует плану.
|
||||
|
||||
**Стоп — перечитал план**: "Установить status.phase = 'Disabled' — НЕ удалять Secret". Значит если disabled — просто обновить статус, Secret остаётся. Принимаю.
|
||||
|
||||
---
|
||||
|
||||
### Что создаю (Этап 1)
|
||||
|
||||
1. `iot/api/v1alpha1/device_types.go` — CRD IoTDevice
|
||||
2. `iot/api/v1alpha1/groupversion_info.go` — API group iot.kube5s.ru/v1alpha1
|
||||
3. `iot/controllers/iotdevice_controller.go` — контроллер
|
||||
4. `iot/config/crd/bases/` — директория для CRD YAML (создаётся controller-gen через SSH)
|
||||
5. Обновление `main.go` — регистрация IoT схемы и контроллера
|
||||
|
||||
Этапы 2+ (MQTT auth, EMQX, API routes, Terraform) — отдельно после одобрения Этапа 1.
|
||||
|
||||
---
|
||||
|
||||
### Этап 2-7: план перед реализацией
|
||||
|
||||
#### API port
|
||||
Из `deployments/k8s/operator.yaml`: `API_PORT: "9090"`, сервис `sless-operator.sless.svc:9090`.
|
||||
RabbitMQ: `amqp://sless:sless123@rabbitmq.sless.svc.cluster.local:5672/`
|
||||
|
||||
#### EMQX версия — проблема
|
||||
В плане указан `emqx/emqx:5.5.1`. Изучил вопрос:
|
||||
- **EMQX 5.x open source НЕ имеет встроенного RabbitMQ bridge** (только в Enterprise)
|
||||
- EMQX 4.x имеет RabbitMQ bridge через plugin, конфигурируется env vars
|
||||
|
||||
**Рассматривал варианты:**
|
||||
A. EMQX 4.4 — встроенный bridge, но env vars другого формата чем в плане
|
||||
B. EMQX 5.x + HTTP Webhook rule → наш bridge HTTP сервер
|
||||
C. EMQX 5.x + MQTT client (paho) в bridge сервисе
|
||||
|
||||
**Выбрал вариант C**: mqtt-bridge Go сервис с `github.com/eclipse/paho.mqtt.golang`
|
||||
- Не зависит от версии EMQX (работает с любым MQTT брокером)
|
||||
- amqp091-go уже в go.mod
|
||||
- paho.mqtt.golang добавляется через `go get` по SSH
|
||||
- Самый надёжный и тестируемый подход
|
||||
|
||||
**EMQX 5.5.1**: используем только для HTTP auth (через emqx.conf HOCON).
|
||||
Bridge service подключается к EMQX как обычный MQTT клиент.
|
||||
|
||||
#### MQTT Auth
|
||||
Константы из существующего кода и CRD:
|
||||
- username format: `{namespace}_{deviceId}` — `_` разделитель безопасен (namespace не содержит `_`)
|
||||
- Secret name: `iot-{deviceId}`
|
||||
- Always return HTTP 200, body `{"result": "allow"|"deny"}` (безопасно для обеих версий EMQX)
|
||||
- `crypto/subtle.ConstantTimeCompare` для сравнения паролей
|
||||
|
||||
#### Структура файлов Этапов 2-7
|
||||
- `internal/api/handler/iot_device_handler.go` — MQTT auth + IoT CRUD handlers
|
||||
- `internal/api/router.go` — добавить IoT routes
|
||||
- `deployments/k8s/emqx.yaml` — EMQX deployment c emqx.conf ConfigMap (только HTTP auth)
|
||||
- `iot/cmd/mqtt-bridge/main.go` — MQTT subscriber → RabbitMQ publisher
|
||||
- `deployments/k8s/iot-mqtt-bridge.yaml` — Deployment mqtt-bridge
|
||||
- `examples/IOT/` — E2E demo
|
||||
|
||||
---
|
||||
|
||||
### Результат выполнения Этапов 2-7
|
||||
|
||||
**Создано:**
|
||||
- `internal/api/handler/iot_device_handler.go` — MQTT auth + IoT CRUD handlers
|
||||
- `internal/api/router.go` — IoT routes + `/internal/mqtt/auth`
|
||||
- `deployments/k8s/emqx.yaml` — EMQX 5.5.1 deployment с emqx.conf (HTTP auth)
|
||||
- `iot/cmd/mqtt-bridge/main.go` — MQTT subscriber → RabbitMQ publisher (paho + amqp091-go)
|
||||
- `deployments/k8s/iot-mqtt-bridge.yaml` — Deployment mqtt-bridge
|
||||
- `examples/IOT/` — E2E demo (main.tf, handler.py, README.md)
|
||||
|
||||
**go.mod**: добавлен `github.com/eclipse/paho.mqtt.golang v1.5.1`
|
||||
|
||||
**go build ./...** — ошибок нет.
|
||||
|
||||
**Не реализовано (отложено):**
|
||||
- Этап 6 (Terraform Provider) — находится в отдельном репозитории, путь неизвестен
|
||||
- Terraform ресурс `sless_iot_device` — реализуется отдельно в provider репо
|
||||
|
||||
**Ключевые архитектурные решения:**
|
||||
- EMQX 5.5.1 (как в плане) — HTTP auth через emqx.conf HOCON
|
||||
- mqtt-bridge использует paho.mqtt.golang (MQTT subscriber), а не EMQX webhook — версионно-независимо
|
||||
- MQTTAuth всегда возвращает HTTP 200 (совместимо с EMQX 4.x и 5.x)
|
||||
- `crypto/subtle.ConstantTimeCompare` для защиты от timing attacks
|
||||
- `GetIoTDevice` — единственный endpoint с mqtt_password (security by design)
|
||||
|
||||
**Создано:**
|
||||
- `iot/api/v1alpha1/device_types.go` — CRD IoTDevice с IoTDevicePhase константами
|
||||
- `iot/api/v1alpha1/groupversion_info.go` — API group `iot.kube5s.ru/v1alpha1`
|
||||
- `iot/api/v1alpha1/zz_generated.deepcopy.go` — сгенерирован controller-gen
|
||||
- `iot/config/crd/bases/iot.kube5s.ru_iotdevices.yaml` — CRD манифест
|
||||
- `iot/controllers/iotdevice_controller.go` — контроллер с полным Reconcile loop
|
||||
- `main.go` — добавлена регистрация IoT схемы и контроллера
|
||||
|
||||
**Проверка:** `go build ./...` — ошибок нет.
|
||||
|
||||
**Отклонения от плана (с обоснованием):**
|
||||
- Добавлен `+kubebuilder:validation:Pattern` на `DeviceID` — необходимо чтобы имя Secret `iot-{deviceId}` было валидным k8s именем. В плане не указано, но без валидации контроллер может сломаться.
|
||||
- Использован `controllerutil.ContainsFinalizer/AddFinalizer/RemoveFinalizer` вместо ручных хелперов — более современный подход из controller-runtime. Старый код не трогал.
|
||||
- Добавлена константа `IoTDevicePhase` (типизированный string) вместо plain string в плане — для type-safety и читаемости.
|
||||
|
||||
---
|
||||
|
||||
## Задача: Решения по архитектуре IoT MVP
|
||||
|
||||
### Вопрос 1: Репозиторий — та же или новая?
|
||||
|
||||
**Анализирую связи:**
|
||||
- IoT генерирует события → RabbitMQ → event-dispatcher → serverless функции
|
||||
- Связь между IoT и sless = на уровне message bus (RabbitMQ), НЕ на уровне кода
|
||||
- Общее: концепция user namespace (sless-{hash}), аутентификация (JWT→namespace)
|
||||
- Разное: домен (устройства vs функции), протоколы (MQTT vs HTTP), CRD-типы
|
||||
|
||||
**Вариант A: Та же репа**
|
||||
- Плюс: общий go.mod, общие утилиты namespace, быстрый старт
|
||||
- Плюс: один оператор — проще деплоить для демо
|
||||
- Минус: два домена в одной репе — запутает
|
||||
- Минус: разные циклы релизов в будущем
|
||||
|
||||
**Вариант B: Новая репа**
|
||||
- Плюс: чистое разделение, независимые релизы
|
||||
- Минус: дублирование namespace-логики или общая библиотека
|
||||
- Минус: overhead для демо слишком большой
|
||||
|
||||
**Вариант C (мой выбор): Та же репа, изолированная структура**
|
||||
- Весь IoT-код в директории `iot/` на верхнем уровне
|
||||
- Свои контроллеры: `iot/controllers/`
|
||||
- Свои CRD: `iot/api/v1alpha1/`
|
||||
- Свой деплоймент (отдельный binary или часть того же оператора)
|
||||
- Легко вынести в отдельную репу позже — просто перемещаем `iot/`
|
||||
- Для демо: контроллеры IoT встраиваются в тот же operator binary (один pod)
|
||||
|
||||
**Reason**: связь IoT↔sless через RabbitMQ — слабая. Код не зависит друг от друга. Но для демо удобнее держать вместе. Структура `iot/` позволяет легко разделить.
|
||||
|
||||
### Вопрос 2: Terraform provider — расширять или новый?
|
||||
|
||||
**Факты:**
|
||||
- Текущий провайдер: `sless` (terraform-provider-sless)
|
||||
- Ресурсы: sless_function, sless_trigger, sless_service
|
||||
- Auth: JWT → namespace
|
||||
|
||||
**Анализ:**
|
||||
- Имя "sless" не подходит для IoT-ресурсов (`sless_iot_device` — странно)
|
||||
- Но auth/namespace логика идентична
|
||||
- Для демо: расширение существующего — быстрее всего
|
||||
- Для прода: нужен единый провайдер `nubes` (бренд облака) с подресурсами, или отдельный `nubes-iot`
|
||||
|
||||
**Мой выбор: расширить текущий для демо**
|
||||
- Добавить `sless_iot_device`, `sless_iot_rule`
|
||||
- Имя неидеальное, но для демо ОК
|
||||
- Для прода: переименование в `nubes` — отдельная задача (breaking change)
|
||||
- Альтернатива: сразу назвать новый провайдер `nubes-iot`, но это overhead для демо
|
||||
|
||||
**Рекомендация пользователю**: решить позже, когда IoT станет полноценным сервисом. Для демо — расширяем sless.
|
||||
|
||||
### Вопрос 3: Scope MVP — что включаем?
|
||||
|
||||
**Полный IoT-сервис** (для справки):
|
||||
1. MQTT-брокер ✓
|
||||
2. Device Registry ✓
|
||||
3. Device Auth ✓
|
||||
4. Rules Engine (маршрутизация)
|
||||
5. Time-series storage (телеметрия)
|
||||
6. Device Shadow/Twin (состояние)
|
||||
7. Command Channel (cloud→device)
|
||||
8. Dashboard/мониторинг
|
||||
|
||||
**MVP (демо с возможностью усложнения):**
|
||||
|
||||
ДА, включаем:
|
||||
1. ✅ EMQX — деплой через YAML/Helm в кластер
|
||||
2. ✅ CRD `IoTDevice` — имя, namespace, credentials (username/password), metadata
|
||||
3. ✅ IoT-контроллер — reconcile IoTDevice → создаёт MQTT credentials в EMQX через HTTP API
|
||||
4. ✅ EMQX → RabbitMQ bridge — маршрутизация: MQTT topic → RabbitMQ queue
|
||||
5. ✅ Включение event-триггеров в sless API (снятие блокировки)
|
||||
6. ✅ Terraform: `sless_iot_device` (CRUD)
|
||||
7. ✅ E2E демо: device → MQTT → function вызывается
|
||||
|
||||
НЕТ, откладываем:
|
||||
- ❌ Device Shadow — усложнение, не нужно для демо
|
||||
- ❌ Rules Engine — для демо хватит простой маршрутизации topic→queue
|
||||
- ❌ Time-series storage — функция сама может писать в Postgres
|
||||
- ❌ Command channel (cloud→device) — второй этап
|
||||
- ❌ Client certificates — для демо username/password
|
||||
- ❌ Dashboard — Grafana + метрики EMQX потом
|
||||
|
||||
### Вопрос 4: Архитектура MVP — как именно работает
|
||||
|
||||
**Цепочка данных:**
|
||||
```
|
||||
IoT Device
|
||||
→ MQTT connect (username=deviceId, password=deviceSecret)
|
||||
→ EMQX (topic: {namespace}/telemetry/{deviceId})
|
||||
→ EMQX Rule + Bridge → RabbitMQ (queue: iot.{namespace}.{topic-pattern})
|
||||
→ sless event-dispatcher (существующий) → POST body → serverless function
|
||||
→ function обрабатывает данные
|
||||
```
|
||||
|
||||
**Аутентификация устройств:**
|
||||
- EMQX HTTP Auth Backend → наш API: `POST /internal/mqtt/auth`
|
||||
- Контроллер при создании IoTDevice → генерирует credentials → хранит в k8s Secret
|
||||
- EMQX проверяет при MQTT CONNECT: запрос к нашему API → проверка credentials → ACL (device видит только свой namespace)
|
||||
|
||||
**Почему EMQX HTTP Auth, а не встроенная БД:**
|
||||
- При добавлении/удалении устройства не нужно перезагружать EMQX
|
||||
- ACL динамический — привязан к namespace
|
||||
- Возможность усложнения (certificates, OAuth) без изменения EMQX
|
||||
|
||||
**Структура файлов (план):**
|
||||
```
|
||||
iot/
|
||||
api/v1alpha1/
|
||||
device_types.go # CRD IoTDevice
|
||||
groupversion_info.go
|
||||
zz_generated.deepcopy.go
|
||||
controllers/
|
||||
device_controller.go # Reconcile: создаёт credentials, Secret
|
||||
internal/
|
||||
emqx/
|
||||
client.go # HTTP-клиент к EMQX Management API
|
||||
mqtt_auth/
|
||||
handler.go # HTTP Auth Backend для EMQX
|
||||
deployments/
|
||||
emqx.yaml # Деплой EMQX в кластер
|
||||
```
|
||||
|
||||
**Что НЕ нужно создавать с нуля:**
|
||||
- RabbitMQ — есть
|
||||
- Event-dispatcher — есть (только включить event triggers)
|
||||
- Namespace-логика — есть (переиспользуем)
|
||||
- API-сервер (JWT auth, routing) — есть, добавляем IoT-эндпоинты
|
||||
|
||||
---
|
||||
|
||||
## Вопрос: RabbitMQ vs Kafka для IoT
|
||||
|
||||
### Контекст
|
||||
- RabbitMQ уже развёрнут, event-dispatcher написан под AMQP
|
||||
- Пользователь хочет "с прицелом на будущее, без переделок"
|
||||
- IoT = потенциально тысячи устройств, миллионы сообщений
|
||||
|
||||
### Сравнение для IoT
|
||||
|
||||
| Критерий | RabbitMQ | Kafka |
|
||||
|----------|----------|-------|
|
||||
| Модель | Push (broker → consumer) | Pull (consumer → offset) |
|
||||
| Хранение | Сообщение удаляется после ack | Лог хранится N дней (replay!) |
|
||||
| Масштаб | до ~50K msg/sec (один node) | миллионы msg/sec |
|
||||
| Multi-consumer | нет (сообщение потреблено = удалено) | да (разные consumer groups) |
|
||||
| IoT replay | невозможен | ключевая фича |
|
||||
| Операционные затраты | проще | сложнее (KRaft, partitions) |
|
||||
| Per-user изоляция | vhost | topic prefix, ACL |
|
||||
| Уже есть | да | нет |
|
||||
|
||||
### Для IoT Kafka объективно лучше потому что:
|
||||
|
||||
1. **Replay** — устройство отправило данные, функция упала → с Kafka можно перечитать. С RabbitMQ — данные потеряны (nack+requeue — не то же самое)
|
||||
2. **Multi-consumer** — одни и те же данные от датчика читают: функция-алерт, функция-аналитика, Trino (!) для запросов. С RabbitMQ нужны exchange fanout + N очередей (костыль)
|
||||
3. **Time-series природа** — IoT телеметрия = append-only лог. Kafka создан именно для этого
|
||||
4. **Масштаб** — 1000 устройств × 1 msg/sec = 1000 msg/sec (RabbitMQ справится). 100K устройств × 10 msg/sec = 1M msg/sec (RabbitMQ не справится)
|
||||
5. **Trino** — Kafka connector для Trino → SQL-запросы по потоку данных в реальном времени. С RabbitMQ этого нет
|
||||
|
||||
### НО: event-dispatcher сейчас написан под AMQP
|
||||
|
||||
Переход = переписать event-dispatcher. Это ~300 строк кода. Не страшно.
|
||||
|
||||
### Мой вывод
|
||||
|
||||
Для IoT — Kafka. Для существующих serverless event-триггеров — RabbitMQ остаётся (менять рабочее не нужно).
|
||||
|
||||
Два брокера — нормально:
|
||||
- **RabbitMQ** — существующие event-триггеры sless (task queue: одно сообщение → одна функция)
|
||||
- **Kafka** — IoT data pipeline (stream: данные хранятся, читаются многими)
|
||||
|
||||
Это разные паттерны использования. Не нужно одним инструментом решать обе задачи.
|
||||
|
||||
---
|
||||
|
||||
## Вопрос: может перевести sless тоже на Kafka — пока не обросли?
|
||||
|
||||
### Думаю вслух
|
||||
|
||||
Пользователь прав — переделывать потом больнее. Сейчас event-dispatcher = ~300 строк, event-триггеры ещё даже не включены в API. Идеальный момент для смены.
|
||||
|
||||
### Для sless event-триггеров: что именно нужно?
|
||||
|
||||
Паттерн: сообщение пришло → вызвать ОДНУ функцию → подтвердить/повторить.
|
||||
|
||||
| Нужно для sless | RabbitMQ | Kafka |
|
||||
|-----------------|----------|-------|
|
||||
| Доставка 1 сообщение → 1 функция | нативно (queue) | consumer group (работает) |
|
||||
| Retry при ошибке | nack+requeue / dead letter — нативно | нужна логика retry-topic (код) |
|
||||
| Dead letter queue | встроен | нужен отдельный topic + код |
|
||||
| Приоритеты сообщений | да | нет |
|
||||
| Задержка доставки (delay) | плагин, просто | нет нативно |
|
||||
|
||||
RabbitMQ для task queue **объективно удобнее**. Kafka для этого работает, но требует больше кода.
|
||||
|
||||
### НО: два брокера в проде — это боль
|
||||
|
||||
- Два кластера мониторить
|
||||
- Два набора алертов
|
||||
- Два набора бэкапов
|
||||
- Две точки отказа
|
||||
- Двойное потребление ресурсов
|
||||
|
||||
### Варианты
|
||||
|
||||
**Вариант A: Два брокера (RabbitMQ для sless, Kafka для IoT)**
|
||||
- Плюс: каждый инструмент для своей задачи
|
||||
- Минус: операционная сложность × 2
|
||||
|
||||
**Вариант B: Kafka для всего**
|
||||
- Плюс: один брокер, одна инфраструктура
|
||||
- Плюс: sless event-dispatcher переписать СЕЙЧАС — пока маленький
|
||||
- Минус: retry/DLQ для sless придётся писать руками (~50 строк)
|
||||
- Минус: Kafka тяжелее (3 ноды KRaft минимум для прода)
|
||||
|
||||
**Вариант C: Redpanda вместо Kafka**
|
||||
- Kafka-совместимый API, но single-binary, легче в ops
|
||||
- Но менее зрелый, меньше community
|
||||
|
||||
### Мой вывод
|
||||
|
||||
**Kafka для всего.** Причины:
|
||||
1. Event-триггеры в sless ещё не запущены — переписать сейчас = 0 стоимости миграции
|
||||
2. Один брокер вместо двух — проще эксплуатация
|
||||
3. Retry через retry-topic — стандартный паттерн, ~50 строк кода
|
||||
4. Kafka для sless event-триггеров работает нормально (consumer group, offset commit = тот же ack)
|
||||
5. С прицелом: если sless и IoT оба на Kafka — проще интеграция (IoT event → sless function, один bus)
|
||||
|
||||
---
|
||||
|
||||
## Контраргумент: single point of failure
|
||||
|
||||
### Пользователь прав
|
||||
|
||||
Если Kafka — единственный брокер и он падает → **оба сервиса мертвы** (sless event-triggers + IoT). Blast radius = вся платформа.
|
||||
|
||||
А если два брокера:
|
||||
- Kafka упал → IoT не работает, но sless event-триггеры живы (RabbitMQ)
|
||||
- RabbitMQ упал → IoT работает, sless event-триггеры лежат
|
||||
- Полный outage = нужно чтобы упали ОБА одновременно (маловероятно)
|
||||
|
||||
### Пересмотр решения
|
||||
|
||||
Это классический trade-off: операционная простота vs отказоустойчивость.
|
||||
|
||||
Для managed service платформы — **отказоустойчивость важнее**. Клиент платит за uptime.
|
||||
|
||||
### Финальное решение: ДВА брокера
|
||||
|
||||
- **RabbitMQ** → sless event-триггеры (уже написан, проще для task queue, независимый)
|
||||
- **Kafka** → IoT pipeline (replay, multi-consumer, масштаб)
|
||||
- Изоляция fault domains: падение одного не убивает другой сервис
|
||||
|
||||
Операционная сложность двух брокеров — приемлемая цена за изоляцию.
|
||||
Мониторинг/алерты — решаемо (Prometheus + Grafana для обоих).
|
||||
|
||||
---
|
||||
|
||||
## Реальность: кубер сломан, выходные, нет облачных сервисов
|
||||
|
||||
### Ситуация
|
||||
- Реалм пользователя не создаёт managed-сервисы (баг/инцидент)
|
||||
- До понедельника никого нет (шабат/выходные)
|
||||
- Kafka может оказаться в другом реалме, чем RabbitMQ
|
||||
- Нужно работать с тем что есть СЕЙЧАС
|
||||
|
||||
### Мои мысли
|
||||
|
||||
**Вариант A: Делаем MVP на RabbitMQ (который есть)**
|
||||
- Плюс: RabbitMQ уже работает, ничего разворачивать не нужно
|
||||
- Плюс: event-dispatcher уже написан под AMQP
|
||||
- Плюс: можно прямо сейчас начать IoT-часть (CRD, контроллер, EMQX, bridge)
|
||||
- Плюс: demo будет работать к понедельнику
|
||||
- Минус: потом нужна миграция EMQX→Kafka вместо EMQX→RabbitMQ bridge
|
||||
- НО: мост MQTT→broker — это конфиг EMQX, а не наш код. Переключить EMQX bridge с RabbitMQ на Kafka = смена конфига, не переписывание
|
||||
|
||||
**Вариант B: Поднять Kafka руками в кубере (Strimzi/Bitnami Helm)**
|
||||
- Плюс: правильная архитектура с самого начала
|
||||
- Минус: Kafka в k8s = тяжело (3 ноды KRaft, storage, сетевые проблемы)
|
||||
- Минус: если реалм глючит — может и Kafka не развернуться
|
||||
- Минус: потом всё равно мигрировать на managed
|
||||
|
||||
**Вариант C (мой выбор): MVP на RabbitMQ сейчас, архитектура ready for Kafka**
|
||||
|
||||
Суть: делаем IoT bridge через абстракцию, не привязываясь к конкретному брокеру.
|
||||
|
||||
```
|
||||
EMQX → [bridge config] → RabbitMQ (сейчас)
|
||||
→ Kafka (потом, смена конфига)
|
||||
|
||||
IoT event consumer → [interface] → POST → function
|
||||
сейчас: event-dispatcher (AMQP) уже есть
|
||||
потом: iot-consumer (Kafka) — отдельный сервис
|
||||
```
|
||||
|
||||
Ключевое: НАША кодовая база НЕ зависит от выбора брокера.
|
||||
- CRD IoTDevice — не зависит
|
||||
- IoT контроллер — не зависит
|
||||
- MQTT auth — не зависит
|
||||
- EMQX — bridge настраивается конфигом (RabbitMQ или Kafka)
|
||||
- Единственная точка замены: consumer, который читает из брокера и POST в функцию
|
||||
|
||||
### Что менять при переходе RabbitMQ → Kafka
|
||||
|
||||
1. EMQX bridge config: `rabbitmq` → `kafka` (конфиг, не код)
|
||||
2. Consumer: отдельный iot-event-consumer вместо reuse event-dispatcher (~200 строк Go)
|
||||
3. Kafka deployment: managed или Strimzi
|
||||
|
||||
Всё. Наш IoT-оператор, CRD, device auth — не меняются вообще.
|
||||
+34
-2
@@ -1,5 +1,5 @@
|
||||
# Created: 2026-03-11
|
||||
# Purpose: ignore generated artifacts for the `examples` repository
|
||||
# Created: 2026-03-11 / Updated: 2026-03-30
|
||||
# Purpose: ignore generated artifacts and internal files for the `examples` repository
|
||||
|
||||
# Terraform
|
||||
.terraform/
|
||||
@@ -16,6 +16,7 @@ crash.log
|
||||
# Provider plugins / caches
|
||||
.terraform.d/
|
||||
|
||||
# tfvars содержат секреты (токены, ключи) — пользователь создаёт из .template
|
||||
*.tfvars
|
||||
|
||||
# Archives and build artifacts
|
||||
@@ -39,3 +40,34 @@ venv/
|
||||
.env
|
||||
*.local
|
||||
*.log
|
||||
|
||||
# ---- SSH-ключи (секретные данные, у каждого пользователя свои) ----
|
||||
vm_key
|
||||
vm_key.pub
|
||||
**/vm_key
|
||||
**/vm_key.pub
|
||||
*.pem
|
||||
id_ed25519
|
||||
id_rsa
|
||||
|
||||
# ---- Внутренние тестовые и служебные скрипты (не для пользователей) ----
|
||||
# VM
|
||||
VM/vm_stress_test.sh
|
||||
VM/.vm_stress_test.sh.OLD
|
||||
VM/VM_TEST_README.md
|
||||
|
||||
# POSTGRES
|
||||
POSTGRES/vm_stress_test.sh
|
||||
POSTGRES/stress_test.sh
|
||||
POSTGRES/stress_destroy_apply.sh.disabled
|
||||
POSTGRES/full_test.sh
|
||||
POSTGRES/bug_hunter.sh
|
||||
POSTGRES/chaos_marathon.sh
|
||||
POSTGRES/test_cache_matrix.sh
|
||||
POSTGRES/deploy_and_run_chaos.sh
|
||||
POSTGRES/scripts/
|
||||
|
||||
# ---- Примеры в разработке (временно скрыты) ----
|
||||
POSTGRES/
|
||||
NODEJS/
|
||||
DEVfromGround/
|
||||
|
||||
@@ -0,0 +1,28 @@
|
||||
// 2026-03-26 — main.tf: провайдер Nubes для DEV-стенда.
|
||||
// DEV API endpoint: https://deck-api-dev.ngcloud.ru/api/v1
|
||||
// Токен: secrets/dev.token (tazet@narod.ru)
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.31"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
variable "api_token" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "Nubes API токен (DEV-стенд). Значение — в terraform.tfvars."
|
||||
}
|
||||
|
||||
variable "resource_realm" {
|
||||
type = string
|
||||
description = "Платформа развёртывания (например k8s-3.ext.nubes.ru). Уточнить у сервис-менеджера."
|
||||
}
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
api_endpoint = "https://deck-api-dev.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
@@ -0,0 +1,34 @@
|
||||
// 2026-03-26 — vc_org.tf: ресурс «Организация в Cloud Director» для DEV-стенда.
|
||||
// nubes_vc_org — тенант vCloud Director (organization_type = "iaas").
|
||||
// resource_realm задаётся через переменную (terraform.tfvars или -var).
|
||||
|
||||
resource "nubes_vc_org" "dev_org" {
|
||||
resource_name = "vcOrg-2"
|
||||
resource_realm = var.resource_realm
|
||||
|
||||
# organization_type "iaas" — единственный вариант с доступом к организации.
|
||||
# Значение по умолчанию "iaas", явно прописано для читаемости.
|
||||
organization_type = "iaas"
|
||||
|
||||
# v_i_p_configure — JSON-список ipSpaces для операции modify.
|
||||
# При create провайдер не передаёт его в API, но требует non-null значение в плане.
|
||||
v_i_p_configure = ""
|
||||
|
||||
# adopt_existing_on_create = true — берёт существующий инстанс (dev-org-sless-demo уже создан с null realm от предыдущей попытки).
|
||||
adopt_existing_on_create = true
|
||||
|
||||
# suspend_on_destroy = true (по умолчанию) — при destroy инстанс уходит в Suspend, не удаляется.
|
||||
suspend_on_destroy = true
|
||||
}
|
||||
|
||||
# ─── Outputs ─────────────────────────────────────────────────────────────────
|
||||
|
||||
output "dev_org_id" {
|
||||
description = "ID созданной организации (используется в зависимых ресурсах)"
|
||||
value = nubes_vc_org.dev_org.id
|
||||
}
|
||||
|
||||
output "dev_org_state_flat" {
|
||||
description = "Плоский state организации — endpoints, статусы"
|
||||
value = nubes_vc_org.dev_org.state_out_flat
|
||||
}
|
||||
@@ -0,0 +1,83 @@
|
||||
# IoT MVP — E2E Demo
|
||||
|
||||
## Что делает этот пример
|
||||
|
||||
Показывает полную цепочку:
|
||||
|
||||
```
|
||||
IoT Device (mosquitto_pub)
|
||||
→ MQTT PUBLISH → EMQX (HTTP auth → sless-operator)
|
||||
→ [iot-mqtt-bridge подписан на "+/telemetry/+"]
|
||||
→ RabbitMQ queue "iot.{namespace}.telemetry"
|
||||
→ event-dispatcher
|
||||
→ POST → serverless function (handler.py)
|
||||
```
|
||||
|
||||
## Предусловия
|
||||
|
||||
1. EMQX запущен: `kubectl apply -f deployments/k8s/emqx.yaml`
|
||||
2. iot-mqtt-bridge запущен: `kubectl apply -f deployments/k8s/iot-mqtt-bridge.yaml`
|
||||
3. event-dispatcher запущен (уже должен работать)
|
||||
|
||||
## Запуск
|
||||
|
||||
```bash
|
||||
# Установить переменные
|
||||
export API_TOKEN="your-jwt-token"
|
||||
export NAMESPACE="sless-abc123def456" # твой namespace
|
||||
|
||||
# Инициализировать
|
||||
terraform init
|
||||
terraform apply \
|
||||
-var="namespace=${NAMESPACE}" \
|
||||
-var="api_token=${API_TOKEN}"
|
||||
|
||||
# Получить credentials
|
||||
MQTT_USER=$(terraform output -raw mqtt_username)
|
||||
MQTT_PASS=$(terraform output -raw mqtt_password)
|
||||
MQTT_TOPIC=$(terraform output -raw mqtt_topic)
|
||||
|
||||
echo "MQTT user: ${MQTT_USER}"
|
||||
echo "MQTT topic: ${MQTT_TOPIC}"
|
||||
```
|
||||
|
||||
## Отправить тестовое сообщение
|
||||
|
||||
```bash
|
||||
# Через mosquitto_pub (из пода внутри кластера)
|
||||
kubectl run mqtt-test --rm -i --image=eclipse-mosquitto --restart=Never -- \
|
||||
mosquitto_pub \
|
||||
-h emqx.sless.svc \
|
||||
-p 1883 \
|
||||
-u "${MQTT_USER}" \
|
||||
-P "${MQTT_PASS}" \
|
||||
-t "${MQTT_TOPIC}" \
|
||||
-m '{"temperature": 22.5, "humidity": 65, "unit": "celsius"}'
|
||||
```
|
||||
|
||||
## Проверить что функция вызвалась
|
||||
|
||||
```bash
|
||||
# Логи event-dispatcher
|
||||
kubectl logs -n sless deployment/event-dispatcher -f
|
||||
|
||||
# Логи функции (через invocations API)
|
||||
curl -H "Authorization: Bearer ${API_TOKEN}" \
|
||||
https://sless.kube5s.ru/v1/namespaces/${NAMESPACE}/functions/iot-telemetry-handler/invocations
|
||||
```
|
||||
|
||||
## Структура файлов
|
||||
|
||||
```
|
||||
examples/IOT/
|
||||
main.tf # Terraform: function + trigger + iot_device
|
||||
handler.py # Python обработчик телеметрии
|
||||
README.md # Этот файл
|
||||
```
|
||||
|
||||
## Известные ограничения MVP
|
||||
|
||||
- `sless_iot_device` Terraform ресурс требует реализации в terraform-provider-sless (Этап 6)
|
||||
- EMQX TLS отключён — включить для prod (настроить cert-manager secret)
|
||||
- iot-mqtt-bridge credentials создаются вручную (автоматизировать в будущем)
|
||||
- Нет обратного канала: Cloud → Device команды (Device Shadow — вне MVP)
|
||||
@@ -0,0 +1,57 @@
|
||||
"""
|
||||
Создано: 2026-04-04
|
||||
handler.py — обработчик IoT-телеметрии для демонстрации IoT MVP.
|
||||
|
||||
Вызывается event-dispatcher при каждом MQTT сообщении от устройства.
|
||||
Входящий event.body содержит JSON сформированный mqtt-bridge:
|
||||
{
|
||||
"namespace": "sless-abc123",
|
||||
"device_id": "temp-sensor-01",
|
||||
"topic": "sless-abc123/telemetry/temp-sensor-01",
|
||||
"payload": {"temperature": 22.5, "humidity": 65},
|
||||
"received_at": "2026-04-04T12:00:00Z"
|
||||
}
|
||||
"""
|
||||
|
||||
import json
|
||||
import os
|
||||
|
||||
|
||||
def handle(event, context):
|
||||
"""Обработчик телеметрии IoT-устройства.
|
||||
|
||||
Логирует данные и возвращает подтверждение.
|
||||
В реальном сценарии здесь: сохранение в БД, алертинг, управляющие команды.
|
||||
"""
|
||||
log_level = os.getenv("LOG_LEVEL", "INFO")
|
||||
|
||||
try:
|
||||
body = json.loads(event.get("body", "{}"))
|
||||
except json.JSONDecodeError as e:
|
||||
return {
|
||||
"statusCode": 400,
|
||||
"body": json.dumps({"error": f"invalid JSON: {e}"})
|
||||
}
|
||||
|
||||
namespace = body.get("namespace", "unknown")
|
||||
device_id = body.get("device_id", "unknown")
|
||||
payload = body.get("payload", {})
|
||||
received_at = body.get("received_at", "")
|
||||
|
||||
if log_level == "INFO":
|
||||
print(f"[IoT] namespace={namespace} device={device_id} at={received_at}")
|
||||
print(f"[IoT] payload={json.dumps(payload)}")
|
||||
|
||||
# Здесь добавить бизнес-логику:
|
||||
# - Запись в PostgreSQL (через POSTGRES_DSN из env)
|
||||
# - Проверка порогов и алертинг
|
||||
# - Публикация управляющей команды обратно на устройство
|
||||
|
||||
return {
|
||||
"statusCode": 200,
|
||||
"body": json.dumps({
|
||||
"processed": True,
|
||||
"device_id": device_id,
|
||||
"namespace": namespace,
|
||||
})
|
||||
}
|
||||
@@ -0,0 +1,102 @@
|
||||
# Создано: 2026-04-04
|
||||
# E2E Demo: IoT Device → MQTT → RabbitMQ → Serverless Function
|
||||
#
|
||||
# Порядок применения:
|
||||
# 1. terraform init
|
||||
# 2. terraform apply
|
||||
# 3. Получить credentials: terraform output mqtt_password
|
||||
# 4. Отправить тестовое MQTT сообщение (см. README.md ниже)
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
sless = {
|
||||
source = "kube5s.ru/naeel/sless"
|
||||
version = ">= 0.1"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
# Адрес API sless оператора
|
||||
provider "sless" {
|
||||
api_url = "https://sless.kube5s.ru"
|
||||
}
|
||||
|
||||
# Переменные
|
||||
variable "namespace" {
|
||||
description = "Namespace пользователя (создаётся через EnsureNamespace)"
|
||||
type = string
|
||||
}
|
||||
|
||||
variable "api_token" {
|
||||
description = "JWT токен для аутентификации в sless API"
|
||||
type = string
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
# Python функция-обработчик IoT-телеметрии
|
||||
resource "sless_function" "iot_telemetry_handler" {
|
||||
namespace = var.namespace
|
||||
name = "iot-telemetry-handler"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "handler.handle"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {
|
||||
LOG_LEVEL = "INFO"
|
||||
}
|
||||
}
|
||||
|
||||
# Event Trigger: подписка на IoT telemetry queue
|
||||
# event-dispatcher читает из этой очереди и вызывает функцию
|
||||
resource "sless_trigger" "iot_telemetry_trigger" {
|
||||
namespace = var.namespace
|
||||
name = "iot-telemetry-events"
|
||||
type = "event"
|
||||
function_ref = sless_function.iot_telemetry_handler.name
|
||||
# queue = "iot.{namespace}.telemetry" — формируется mqtt-bridge автоматически
|
||||
queue = "iot.${var.namespace}.telemetry"
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# IoT устройство — температурный датчик
|
||||
resource "sless_iot_device" "temperature_sensor" {
|
||||
namespace = var.namespace
|
||||
name = "temperature-sensor"
|
||||
device_id = "temp-sensor-01"
|
||||
enabled = true
|
||||
|
||||
metadata = {
|
||||
model = "DHT22"
|
||||
location = "server-room"
|
||||
owner = "ops-team"
|
||||
}
|
||||
}
|
||||
|
||||
# ——— Outputs ———
|
||||
|
||||
output "mqtt_broker" {
|
||||
value = "emqx.sless.svc:1883"
|
||||
description = "MQTT broker адрес (доступен внутри кластера)"
|
||||
}
|
||||
|
||||
output "mqtt_username" {
|
||||
value = sless_iot_device.temperature_sensor.mqtt_username
|
||||
description = "MQTT username для устройства"
|
||||
}
|
||||
|
||||
output "mqtt_password" {
|
||||
value = sless_iot_device.temperature_sensor.mqtt_password
|
||||
sensitive = true
|
||||
description = "MQTT пароль для устройства (sensitive)"
|
||||
}
|
||||
|
||||
output "mqtt_topic" {
|
||||
value = "${var.namespace}/telemetry/temp-sensor-01"
|
||||
description = "MQTT topic для публикации телеметрии"
|
||||
}
|
||||
|
||||
output "iot_device_phase" {
|
||||
value = sless_iot_device.temperature_sensor.phase
|
||||
description = "Статус IoT устройства (Active/Pending/Disabled/Error)"
|
||||
}
|
||||
@@ -0,0 +1,32 @@
|
||||
// Создано: 2026-03-23
|
||||
// main.tf — провайдер Nubes + переменные для примера NODEJS.
|
||||
// Ресурс nubes_nodejs: managed Node.js приложение в облаке (не sless-функция).
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.19"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
variable "api_token" {
|
||||
type = string
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
variable "realm" {
|
||||
type = string
|
||||
description = "resource_realm — зона размещения ресурса (например: k8s-3-sandbox-nubes-ru)"
|
||||
}
|
||||
|
||||
variable "git_path" {
|
||||
type = string
|
||||
description = "URL git-репозитория с кодом приложения"
|
||||
}
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
@@ -0,0 +1,22 @@
|
||||
# Создано: 2026-03-23
|
||||
# nodejs.tf — ресурс nubes_nodejs: managed Node.js приложение.
|
||||
# Параметры взяты из документации terra.k8c.ru/docs/nubes/nubes/5.0.19/30_registry/resources/nodejs_params_create/
|
||||
|
||||
resource "nubes_nodejs" "app" {
|
||||
resource_name = "nodejsdemo1"
|
||||
domain = "domma"
|
||||
resource_realm = var.realm
|
||||
git_path = var.git_path
|
||||
app_version = "23"
|
||||
resource_c_p_u = 500
|
||||
resource_memory = 1024
|
||||
resource_instances = 1
|
||||
json_env = jsonencode({})
|
||||
adopt_existing_on_create = true
|
||||
# health_path не задан — используется дефолтный /
|
||||
}
|
||||
|
||||
output "nodejs_domain" {
|
||||
description = "Домен развёрнутого Node.js приложения"
|
||||
value = nubes_nodejs.app.domain
|
||||
}
|
||||
@@ -0,0 +1,21 @@
|
||||
# Terraform provider plugins
|
||||
.terraform/
|
||||
.terraform.lock.hcl
|
||||
|
||||
# Terraform state
|
||||
terraform.tfstate
|
||||
terraform.tfstate.backup
|
||||
*.tfstate
|
||||
*.tfstate.backup
|
||||
|
||||
# Sensitive data
|
||||
terraform.tfvars
|
||||
!terraform.tfvars.example
|
||||
|
||||
# Backup files
|
||||
*.bak
|
||||
*.bak_db
|
||||
*.bak_*
|
||||
|
||||
# Test artifacts
|
||||
test_*.log
|
||||
@@ -0,0 +1,59 @@
|
||||
// 2026-04-01 — main.tf: провайдеры и объявления переменных.
|
||||
// Этот файл не нужно редактировать. Все настройки — в terraform.tfvars.
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.55"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
// ── Объявления переменных ─────────────────────────────────────────────────────
|
||||
// Значения задаются в terraform.tfvars — не трогать этот файл.
|
||||
|
||||
variable "api_token" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "Nubes API token"
|
||||
}
|
||||
|
||||
variable "s3_uid" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "UUID S3-bucket для бэкапов PostgreSQL"
|
||||
}
|
||||
|
||||
variable "realm" {
|
||||
type = string
|
||||
description = "Realm — идентификатор зоны/проекта в Nubes"
|
||||
}
|
||||
|
||||
variable "pg_resource_name" {
|
||||
type = string
|
||||
description = "Имя инстанса PostgreSQL (уникально в рамках realm)"
|
||||
}
|
||||
|
||||
variable "pg_username" {
|
||||
type = string
|
||||
description = "Имя пользователя PostgreSQL"
|
||||
}
|
||||
|
||||
variable "pg_db_name" {
|
||||
type = string
|
||||
description = "Имя создаваемой базы данных"
|
||||
}
|
||||
|
||||
variable "pg_role" {
|
||||
type = string
|
||||
description = "Роль пользователя"
|
||||
}
|
||||
|
||||
// ── Провайдер ─────────────────────────────────────────────────────────────────
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
log_level = "debug"
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
@@ -0,0 +1,42 @@
|
||||
// 2026-04-01 — outputs.tf: данные подключения к PostgreSQL после apply.
|
||||
//
|
||||
// Пароль не выводим напрямую — только через sensitive output (не появляется
|
||||
// в логах CI по умолчанию). Для явного показа: terraform output pg_password
|
||||
|
||||
output "pg_instance_id" {
|
||||
description = "ID инстанса PostgreSQL в Nubes"
|
||||
value = nubes_postgres.pg_test_instance.id
|
||||
}
|
||||
|
||||
output "pg_host" {
|
||||
description = "Внутренний адрес master-ноды PostgreSQL"
|
||||
value = local.pg_host
|
||||
}
|
||||
|
||||
output "pg_port" {
|
||||
description = "Порт PostgreSQL"
|
||||
value = local.pg_port
|
||||
}
|
||||
|
||||
output "pg_database" {
|
||||
description = "Имя базы данных"
|
||||
value = nubes_postgres_database.pg_test_db.db_name
|
||||
}
|
||||
|
||||
output "pg_username" {
|
||||
description = "Имя пользователя PostgreSQL"
|
||||
value = nubes_postgres_user.pg_test_user.username
|
||||
}
|
||||
|
||||
output "pg_password" {
|
||||
description = "Пароль пользователя из vault_secrets (пустой на первом apply — заполнится на следующем)"
|
||||
value = local.pg_password
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
// Удобная строка подключения — для psql или приложений.
|
||||
output "pg_dsn" {
|
||||
description = "DSN для подключения: postgresql://user:pass@host:port/db"
|
||||
value = "postgresql://${nubes_postgres_user.pg_test_user.username}:${local.pg_password}@${local.pg_host}:${local.pg_port}/${nubes_postgres_database.pg_test_db.db_name}"
|
||||
sensitive = true
|
||||
}
|
||||
@@ -0,0 +1,99 @@
|
||||
// 2026-04-01 — postgres.tf: Managed PostgreSQL инстанс, пользователь и база данных.
|
||||
//
|
||||
// Порядок создания:
|
||||
// 1. nubes_postgres — сам инстанс PostgreSQL
|
||||
// 2. nubes_postgres_user — пользователь; пароль автоматически попадает в vault_secrets
|
||||
// 3. nubes_postgres_database — база данных с owner = созданный пользователь
|
||||
//
|
||||
// Важно: vault_secrets["users"] появляется только ПОСЛЕ первого apply (нет пользователя — нет ключа).
|
||||
// try() в locals страхует от ошибки на первом прогоне.
|
||||
|
||||
// ── Locals: credentials из vault ─────────────────────────────────────────────
|
||||
|
||||
locals {
|
||||
# Карта username→{password, username} из vault_secrets, который Nubes заполняет после
|
||||
# создания пользователя. try() нужен для первого apply, когда ключа ещё нет.
|
||||
pg_creds_map = try(
|
||||
jsondecode(lookup(nubes_postgres.pg_test_instance.vault_secrets, "users", "{}")),
|
||||
{}
|
||||
)
|
||||
pg_password = try(local.pg_creds_map[var.pg_username]["password"], "")
|
||||
|
||||
# Адрес master-ноды (внутренний — для подключения из кластера).
|
||||
pg_host = nubes_postgres.pg_test_instance.state_out_flat["internalConnect.master"]
|
||||
pg_port = 5432
|
||||
}
|
||||
|
||||
// ── Инстанс PostgreSQL ────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres" "pg_test_instance" {
|
||||
resource_name = var.pg_resource_name
|
||||
s3_uid = var.s3_uid
|
||||
resource_realm = var.realm
|
||||
|
||||
# Минимальные ресурсы — достаточно для тестирования.
|
||||
resource_instances = 1
|
||||
resource_memory = 512 # MiB
|
||||
resource_c_p_u = 500 # millicores
|
||||
resource_disk = "1" # GiB
|
||||
app_version = "17"
|
||||
|
||||
# json_parameters убран — при передаче пустого объекта API возвращает "Invalid JSON String".
|
||||
# Если нужны кастомные параметры PG — добавить после диагностики.
|
||||
|
||||
# Pooler не нужен для тестов — упрощает топологию.
|
||||
enable_pg_pooler_master = false
|
||||
enable_pg_pooler_slave = false
|
||||
|
||||
allow_no_s_s_l = false
|
||||
auto_scale = false
|
||||
auto_scale_percentage = 10
|
||||
auto_scale_tech_window = 0
|
||||
auto_scale_quota_gb = "1"
|
||||
|
||||
# Внешний адрес не нужен — подключаемся изнутри кластера.
|
||||
need_external_address_master = false
|
||||
|
||||
operation_timeout = "11m"
|
||||
|
||||
# Позволяет импортировать уже существующий инстанс с тем же именем, не падая
|
||||
# с "already exists" — удобно при повторном apply после ручного создания.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
// ── Пользователь ──────────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_user" "pg_test_user" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = var.pg_username
|
||||
role = var.pg_role
|
||||
|
||||
# Не падать если пользователь с таким именем уже существует.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_user" "pg_test_user3" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = "u3"
|
||||
role = var.pg_role
|
||||
|
||||
depends_on = [nubes_postgres_user.pg_test_user]
|
||||
# Не падать если пользователь с таким именем уже существует.
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
// ── База данных ───────────────────────────────────────────────────────────────
|
||||
|
||||
resource "nubes_postgres_database" "pg_test_db" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = var.pg_db_name
|
||||
db_owner = nubes_postgres_user.pg_test_user.username
|
||||
|
||||
# Не падать если БД уже существует.
|
||||
adopt_existing_on_create = true
|
||||
|
||||
# ВАЖНО: из-за ограничения API Nubes (ERR-PG-08: "Concurrent operations are not supported")
|
||||
# нужно явно ждать пользователя даже если он не выглядит dependency.
|
||||
# других ресурс на инстансе ещё обрабатывает операции.
|
||||
depends_on = [nubes_postgres_user.pg_test_user3]
|
||||
}
|
||||
@@ -0,0 +1,54 @@
|
||||
# =============================================================================
|
||||
# 2026-04-01 — terraform.tfvars
|
||||
#
|
||||
# ЕДИНСТВЕННЫЙ файл, который нужно заполнить перед запуском.
|
||||
# Остальные .tf-файлы не трогать.
|
||||
#
|
||||
# Как запустить:
|
||||
# 1. Скопировать этот файл: cp terraform.tfvars.example terraform.tfvars
|
||||
# 2. Заполнить три обязательных поля ниже (ЗАПОЛНИТЬ)
|
||||
# 3. terraform init
|
||||
# 4. terraform apply
|
||||
#
|
||||
# После apply — увидеть данные подключения:
|
||||
# terraform output pg_host
|
||||
# terraform output pg_database
|
||||
# terraform output pg_username
|
||||
# terraform output -raw pg_password # пароль (показывается явно только с -raw)
|
||||
# terraform output -raw pg_dsn # полная строка подключения
|
||||
# =============================================================================
|
||||
|
||||
|
||||
# =============================================================================
|
||||
# ОБЯЗАТЕЛЬНО ЗАПОЛНИТЬ
|
||||
# =============================================================================
|
||||
|
||||
# API-токен из личного кабинета Nubes.
|
||||
# Где взять: https://deck-test.ngcloud.ru/ → Профиль → API-токены
|
||||
api_token = "ЗАПОЛНИТЬ"
|
||||
|
||||
# UUID вашего S3-бакета — нужен PostgreSQL для хранения бэкапов.
|
||||
# Пример: "332cdb0d-****-43bf-****-4adcc3b5****"
|
||||
s3_uid = "ЗАПОЛНИТЬ"
|
||||
|
||||
# Realm — идентификатор вашей зоны/проекта.
|
||||
# Пример: "k8s-3-sandbox-nubes-ru"
|
||||
realm = "ЗАПОЛНИТЬ"
|
||||
|
||||
|
||||
# =============================================================================
|
||||
# МОЖНО ОСТАВИТЬ КАК ЕСТЬ (изменить при необходимости)
|
||||
# =============================================================================
|
||||
|
||||
# Имя PostgreSQL-инстанса в Nubes.
|
||||
# Должно быть уникальным в рамках realm. Менять если создаёте несколько стендов.
|
||||
pg_resource_name = "pg-test-01"
|
||||
|
||||
# Имя пользователя базы данных.
|
||||
pg_username = "pgtest_user"
|
||||
|
||||
# Имя базы данных.
|
||||
pg_db_name = "pgtest_db"
|
||||
|
||||
# Роль пользователя.
|
||||
pg_role = "ddl_user"
|
||||
@@ -0,0 +1,49 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-04-01 — test_basic.sh: простая проверка что ресурсы созданы и outputs заполнены.
|
||||
# Не делает apply/destroy — только читает state и outputs.
|
||||
# Запуск: bash test_basic.sh
|
||||
|
||||
set -uo pipefail
|
||||
DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||
cd "$DIR"
|
||||
|
||||
GREEN="\033[0;32m"; RED="\033[0;31m"; NC="\033[0m"
|
||||
PASS=0; FAIL=0
|
||||
|
||||
ok() { echo -e "${GREEN}PASS${NC} $1"; PASS=$((PASS+1)); }
|
||||
fail() { echo -e "${RED}FAIL${NC} $1"; FAIL=$((FAIL+1)); }
|
||||
|
||||
echo "=== PG_TEST basic check — $(date '+%Y-%m-%d %H:%M:%S') ==="
|
||||
echo ""
|
||||
|
||||
# ── 1. Нужные ресурсы есть в state ───────────────────────────────────────────
|
||||
echo "--- state ---"
|
||||
for res in \
|
||||
"nubes_postgres.pg_test_instance" \
|
||||
"nubes_postgres_user.pg_test_user" \
|
||||
"nubes_postgres_database.pg_test_db"
|
||||
do
|
||||
if terraform state show "$res" > /dev/null 2>&1; then
|
||||
ok "state: $res"
|
||||
else
|
||||
fail "state: $res — не найден"
|
||||
fi
|
||||
done
|
||||
|
||||
echo ""
|
||||
|
||||
# ── 2. Outputs непустые ───────────────────────────────────────────────────────
|
||||
echo "--- outputs ---"
|
||||
|
||||
pg_host=$(terraform output -raw pg_host 2>/dev/null || true)
|
||||
pg_db=$(terraform output -raw pg_database 2>/dev/null || true)
|
||||
pg_user=$(terraform output -raw pg_username 2>/dev/null || true)
|
||||
pg_pass=$(terraform output -raw pg_password 2>/dev/null || true)
|
||||
|
||||
[[ -n "$pg_host" ]] && ok "pg_host = $pg_host" || fail "pg_host пустой"
|
||||
[[ -n "$pg_db" ]] && ok "pg_database = $pg_db" || fail "pg_database пустой"
|
||||
[[ -n "$pg_user" ]] && ok "pg_username = $pg_user" || fail "pg_username пустой"
|
||||
[[ -n "$pg_pass" ]] && ok "pg_password непустой" || fail "pg_password пустой (возможно нужен повторный apply)"
|
||||
|
||||
echo ""
|
||||
echo "=== Итог: PASS=$PASS FAIL=$FAIL ==="
|
||||
@@ -0,0 +1,187 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-04-01 — test_lifecycle.sh
|
||||
# Гоняет реальный API Nubes: создание/удаление/модификация пользователей и БД.
|
||||
# Каждый шаг — отдельный terraform apply с живым выводом.
|
||||
# Запуск: bash test_lifecycle.sh
|
||||
|
||||
set -uo pipefail
|
||||
DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||
cd "$DIR"
|
||||
|
||||
GREEN="\033[0;32m"; RED="\033[0;31m"; YELLOW="\033[1;33m"; CYAN="\033[0;36m"; NC="\033[0m"
|
||||
PASS=0; FAIL=0
|
||||
|
||||
ok() { echo -e "\n${GREEN}>>> PASS${NC} $1"; PASS=$((PASS+1)); }
|
||||
fail() { echo -e "\n${RED}>>> FAIL${NC} $1"; FAIL=$((FAIL+1)); }
|
||||
section() { echo -e "\n${YELLOW}━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━\n $1\n━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━${NC}"; }
|
||||
step() { echo -e "\n${CYAN}--- $1 ---${NC}"; }
|
||||
|
||||
# run_apply — terraform apply с живым выводом в терминал.
|
||||
run_apply() {
|
||||
echo ""
|
||||
terraform apply -auto-approve
|
||||
return $?
|
||||
}
|
||||
|
||||
# run_apply_expect_fail — apply должен упасть (ошибка API = успех теста).
|
||||
run_apply_expect_fail() {
|
||||
local label="$1"
|
||||
echo ""
|
||||
if terraform apply -auto-approve; then
|
||||
fail "$label — ожидали ошибку API, но apply прошёл!"
|
||||
else
|
||||
ok "$label — API вернул ошибку (ожидаемо)"
|
||||
fi
|
||||
}
|
||||
|
||||
echo -e "\n${YELLOW}╔══════════════════════════════════════════════════════╗"
|
||||
echo "║ PG_TEST lifecycle — $(date '+%Y-%m-%d %H:%M:%S') ║"
|
||||
echo -e "╚══════════════════════════════════════════════════════╝${NC}"
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 0 — Очистка: destroy всего перед стартом"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
# Гарантируем чистый старт — убираем все ресурсы и state.
|
||||
step "terraform destroy (убираем всё что осталось от предыдущих прогонов)"
|
||||
terraform destroy -auto-approve || true # не падаем если уже пусто
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 1 — Создать: 2 пользователя + 2 БД + 1 app_user"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "terraform apply (postgres.tf + postgres_extra.tf)"
|
||||
if run_apply; then
|
||||
ok "Создание прошло"
|
||||
else
|
||||
fail "Создание упало — дальше не идём"
|
||||
exit 1
|
||||
fi
|
||||
echo ""; echo "Ресурсы в state:"; terraform state list | grep -v pg_test_instance
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 2 — Удалить extra_user2 и extra_db2"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "Убираем test_extra_user2 и test_extra_db2 из tf"
|
||||
python3 - <<'PYEOF'
|
||||
import re, pathlib
|
||||
|
||||
def comment_block(path, resource_type, resource_name):
|
||||
text = pathlib.Path(path).read_text()
|
||||
pattern = rf'(resource\s+"{re.escape(resource_type)}"\s+"{re.escape(resource_name)}"\s*\{{)'
|
||||
match = re.search(pattern, text)
|
||||
if not match:
|
||||
print(f" WARNING: {resource_type}.{resource_name} not found"); return
|
||||
start = match.start(); depth, i = 0, start
|
||||
while i < len(text):
|
||||
if text[i] == '{': depth += 1
|
||||
elif text[i] == '}':
|
||||
depth -= 1
|
||||
if depth == 0: end = i + 1; break
|
||||
i += 1
|
||||
pathlib.Path(path).write_text(
|
||||
text[:start] + "/* DISABLED\n" + text[start:end] + "\nDISABLED */" + text[end:]
|
||||
)
|
||||
print(f" скрыт: {resource_type}.{resource_name}")
|
||||
|
||||
comment_block("postgres_extra.tf", "nubes_postgres_user", "test_extra_user2")
|
||||
comment_block("postgres_extra.tf", "nubes_postgres_database", "test_extra_db2")
|
||||
PYEOF
|
||||
|
||||
step "terraform apply — API удаляет user2 и db2"
|
||||
if run_apply; then ok "Удаление прошло"; else fail "Удаление упало"; fi
|
||||
echo ""; echo "Ресурсы в state:"; terraform state list | grep -v pg_test_instance
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 3 — Воссоздать extra_user2 и extra_db2"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "Восстанавливаем tf"
|
||||
python3 - <<'PYEOF'
|
||||
import pathlib, re
|
||||
p = pathlib.Path("postgres_extra.tf")
|
||||
text = re.sub(r'/\* DISABLED\n', '', p.read_text())
|
||||
text = re.sub(r'\nDISABLED \*/', '', text)
|
||||
p.write_text(text); print(" postgres_extra.tf восстановлен")
|
||||
PYEOF
|
||||
|
||||
step "terraform apply — API воссоздаёт user2 и db2"
|
||||
if run_apply; then ok "Воссоздание прошло"; else fail "Воссоздание упало"; fi
|
||||
echo ""; echo "Ресурсы в state:"; terraform state list | grep -v pg_test_instance
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 4 — Модификация: сменить db_owner у extra_db1"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "db_owner test_extra_db1: extra_user1 → extra_user2"
|
||||
python3 - <<'PYEOF'
|
||||
import pathlib
|
||||
p = pathlib.Path("postgres_extra.tf")
|
||||
text = p.read_text().replace(
|
||||
'nubes_postgres_user.test_extra_user1.username',
|
||||
'nubes_postgres_user.test_extra_user2.username', 1)
|
||||
p.write_text(text); print(" db_owner: user1 → user2")
|
||||
PYEOF
|
||||
|
||||
step "terraform apply — API обновляет db_owner"
|
||||
if run_apply; then ok "Смена db_owner прошла"; else fail "Смена db_owner упала"; fi
|
||||
|
||||
step "Откат db_owner обратно (user2 → user1)"
|
||||
python3 - <<'PYEOF'
|
||||
import pathlib
|
||||
p = pathlib.Path("postgres_extra.tf")
|
||||
text = p.read_text().replace(
|
||||
'nubes_postgres_user.test_extra_user2.username',
|
||||
'nubes_postgres_user.test_extra_user1.username', 1)
|
||||
p.write_text(text); print(" db_owner: user2 → user1")
|
||||
PYEOF
|
||||
run_apply > /dev/null 2>&1 || true
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 5 — Невалидные параметры: ждём ошибку API"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
step "Тест 5a: db_owner = несуществующий пользователь"
|
||||
cat > ./pg_test_invalid.tf <<'TFEOF'
|
||||
resource "nubes_postgres_database" "test_invalid_owner" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = "invalid_owner_db"
|
||||
db_owner = "this_user_does_not_exist"
|
||||
adopt_existing_on_create = false
|
||||
}
|
||||
TFEOF
|
||||
run_apply_expect_fail "5a: db_owner='this_user_does_not_exist'"
|
||||
rm -f ./pg_test_invalid.tf; run_apply > /dev/null 2>&1 || true
|
||||
|
||||
step "Тест 5b: role = несуществующая строка"
|
||||
cat > ./pg_test_invalid.tf <<'TFEOF'
|
||||
resource "nubes_postgres_user" "test_invalid_role" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
username = "invalid_role_user"
|
||||
role = "fantasy_role_xyz"
|
||||
adopt_existing_on_create = false
|
||||
}
|
||||
TFEOF
|
||||
run_apply_expect_fail "5b: role='fantasy_role_xyz'"
|
||||
rm -f ./pg_test_invalid.tf; run_apply > /dev/null 2>&1 || true
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ШАГ 6 — app_user пытается стать db_owner"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
# app_user — базовые права. Нельзя быть db_owner — это прерогатива ddl_user.
|
||||
step "Тест 6a: test_app_user (role=app_user) назначается db_owner"
|
||||
cat > ./pg_test_invalid.tf <<'TFEOF'
|
||||
resource "nubes_postgres_database" "test_appuser_as_owner" {
|
||||
postgres_id = nubes_postgres.pg_test_instance.id
|
||||
db_name = "appuser_owned_db"
|
||||
db_owner = nubes_postgres_user.test_app_user.username
|
||||
adopt_existing_on_create = false
|
||||
}
|
||||
TFEOF
|
||||
run_apply_expect_fail "6a: app_user как db_owner — API должен отклонить"
|
||||
rm -f ./pg_test_invalid.tf; run_apply > /dev/null 2>&1 || true
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
section "ИТОГ"
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
echo ""
|
||||
echo -e " PASS: ${GREEN}${PASS}${NC} FAIL: ${RED}${FAIL}${NC}"
|
||||
echo ""
|
||||
[[ "$FAIL" -eq 0 ]] \
|
||||
&& echo -e "${GREEN}Все тесты прошли.${NC}" \
|
||||
|| echo -e "${RED}Есть ошибки — проверь вывод выше.${NC}"
|
||||
@@ -0,0 +1,100 @@
|
||||
# POSTGRES — Пример: Serverless-функции с Managed PostgreSQL
|
||||
|
||||
Демонстрирует интеграцию sless (serverless functions) с управляемым PostgreSQL (nubes_postgres).
|
||||
|
||||
## Что делает этот пример
|
||||
|
||||
1. **Создаёт Managed PostgreSQL** через Terraform (nubes_postgres + nubes_postgres_user + nubes_postgres_database)
|
||||
2. **Инициализирует БД**: одноразовый `sless_job` создаёт таблицу `terraform_demo_table`
|
||||
3. **Запускает 3 HTTP-сервиса**:
|
||||
- `pg-info` (Node.js 20) — версия PostgreSQL-сервера + количество строк в таблице
|
||||
- `pg-table-reader` (Python 3.11) — чтение всех строк из таблицы
|
||||
- `pg-table-writer` (Python 3.11) — добавление новой строки
|
||||
|
||||
## Структура файлов
|
||||
|
||||
```
|
||||
POSTGRES/
|
||||
├── main.tf # terraform + провайдеры (sless, nubes_cloud)
|
||||
├── postgres.tf # Managed PostgreSQL: DB, пользователь, locals с credentials
|
||||
├── resources.tf # Namespace и сетевые ресурсы
|
||||
├── functions.tf # sless_job (init) + 3 x sless_service
|
||||
├── terraform.tfvars # Переменные: realm, s3_uid, token
|
||||
├── stress_test.sh # Стресс-тест функций (не трогает PG lifecycle)
|
||||
├── stress_destroy_apply.sh.disabled # ОТКЛЮЧЁН — стресс-тест PG lifecycle
|
||||
├── code/
|
||||
│ ├── sql-runner/ # Python: одноразовое выполнение SQL (CREATE TABLE)
|
||||
│ ├── pg-info/ # Node.js: версия PG + строки
|
||||
│ ├── table-rw/ # Python: list_rows + add_row
|
||||
│ ├── pg-stats/ # Python: расширенная статистика PG
|
||||
│ ├── funcs-list/ # Утилита: листинг функций
|
||||
│ └── stress-*/ # Функции для стресс-тестирования
|
||||
└── scripts/ # Вспомогательные скрипты
|
||||
```
|
||||
|
||||
## Как запустить
|
||||
|
||||
### Предварительные требования
|
||||
|
||||
- Terraform >= 1.3
|
||||
- Токен sless: `SLESS_TOKEN` (или в `terraform.tfvars`)
|
||||
- Токен nubes_cloud: `NUBES_TOKEN`
|
||||
- Доступ к realm (например, `ffd1f598c169b0ae`)
|
||||
|
||||
### Запуск
|
||||
|
||||
```bash
|
||||
# 1. Инициализация
|
||||
terraform init
|
||||
|
||||
# 2. Проверка плана
|
||||
terraform plan
|
||||
|
||||
# 3. Применение (создаст PG + сервисы, запустит init job)
|
||||
terraform apply
|
||||
```
|
||||
|
||||
> Первый `apply` может занять 10–15 минут: создание PG-инстанса + kaniko-сборка образов.
|
||||
|
||||
### Переменные (`terraform.tfvars`)
|
||||
|
||||
```hcl
|
||||
realm = "ffd1f598c169b0ae" # Реалм (namespace в sless)
|
||||
s3_uid = "s01234" # S3 bucket для nubes_postgres бэкапов
|
||||
sless_token = "..." # Bearer-токен для sless API
|
||||
nubes_token = "..." # Bearer-токен для nubes_cloud API
|
||||
```
|
||||
|
||||
### Вывод после apply
|
||||
|
||||
```
|
||||
Outputs:
|
||||
table_reader_url = "https://sless.kube5s.ru/v1/namespaces/.../services/pg-table-reader/invoke"
|
||||
table_writer_url = "https://sless.kube5s.ru/v1/namespaces/.../services/pg-table-writer/invoke"
|
||||
```
|
||||
|
||||
### Вызов функций
|
||||
|
||||
```bash
|
||||
# Информация о PG (Node.js)
|
||||
curl https://.../services/pg-info/invoke
|
||||
|
||||
# Список строк таблицы (Python)
|
||||
curl https://.../services/pg-table-reader/invoke
|
||||
|
||||
# Добавить строку (Python)
|
||||
curl -X POST https://.../services/pg-table-writer/invoke \
|
||||
-H "Content-Type: application/json" \
|
||||
-d '{"title": "Hello from sless!"}'
|
||||
```
|
||||
|
||||
## Стресс-тест
|
||||
|
||||
`stress_test.sh` — нагружает функции HTTP-запросами. Запускать после `terraform apply`:
|
||||
|
||||
```bash
|
||||
./stress_test.sh
|
||||
```
|
||||
|
||||
> `stress_destroy_apply.sh.disabled` — ранний тест PG lifecycle (destroy+apply цикл).
|
||||
> **Отключён** из-за проблем с удалением postgres_user в определённых сценариях.
|
||||
@@ -0,0 +1,650 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-03-21 — bug_hunter.sh: охота за багами во всех POSTGRES-функциях.
|
||||
# Цель: найти bugs типа "ложный 200", "должен 500 но 200", неверные данные.
|
||||
# Логика принципиально отличается от chaos_marathon — здесь акцент на семантике и data integrity.
|
||||
# Запускать ТОЛЬКО на VM через SSH.
|
||||
|
||||
set -euo pipefail
|
||||
|
||||
BASE_URL="${BASE_URL:-https://sless.kube5s.ru}"
|
||||
NAMESPACE="${NAMESPACE:-sless-ffd1f598c169b0ae}"
|
||||
TOKEN_FILE="${TOKEN_FILE:-$HOME/terra/sless/test.token}"
|
||||
TOKEN=$(cat "$TOKEN_FILE")
|
||||
|
||||
RED="\033[0;31m"; GREEN="\033[0;32m"; YELLOW="\033[1;33m"; CYAN="\033[0;36m"; NC="\033[0m"
|
||||
|
||||
PASS=0; FAIL=0; TOTAL=0
|
||||
BUGS_FOUND=()
|
||||
|
||||
ts() { date '+%H:%M:%S'; }
|
||||
|
||||
# ── Хелперы ──────────────────────────────────────────────────────────────────
|
||||
raw() {
|
||||
local svc="$1" payload="$2"
|
||||
curl -sf -X POST -H "Content-Type: application/json" \
|
||||
-d "$payload" "${BASE_URL}/fn/${NAMESPACE}/${svc}" 2>/dev/null || echo "__CURL_FAIL__"
|
||||
}
|
||||
|
||||
http_code() {
|
||||
local svc="$1" payload="$2"
|
||||
curl -s -o /dev/null -w "%{http_code}" -X POST -H "Content-Type: application/json" \
|
||||
-d "$payload" "${BASE_URL}/fn/${NAMESPACE}/${svc}" 2>/dev/null || echo "000"
|
||||
}
|
||||
|
||||
# Проверяем что HTTP-код РАВЕН ожидаемому
|
||||
check_http() {
|
||||
local label="$1" got="$2" want="$3"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$got" == "$want" ]]; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $label"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $label (got HTTP $got, want HTTP $want)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("$label → HTTP $got ≠ $want")
|
||||
fi
|
||||
}
|
||||
|
||||
# Проверяем что JSON содержит строку
|
||||
check_has() {
|
||||
local label="$1" body="$2" substr="$3"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if echo "$body" | grep -q "$substr" 2>/dev/null; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $label"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $label (key/substr '$substr' not found in: ${body:0:120})"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("$label → '$substr' not in response")
|
||||
fi
|
||||
}
|
||||
|
||||
# Проверяем что JSON НЕ содержит строку
|
||||
check_not() {
|
||||
local label="$1" body="$2" substr="$3"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if echo "$body" | grep -q "$substr" 2>/dev/null; then
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $label (found '$substr' but should NOT be there: ${body:0:120})"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("$label → '$substr' should NOT be in response")
|
||||
else
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $label"
|
||||
PASS=$((PASS+1))
|
||||
fi
|
||||
}
|
||||
|
||||
# Проверяем числовое равенство: jq вытаскивает значение и сравниваем
|
||||
check_val() {
|
||||
local label="$1" body="$2" jq_expr="$3" want="$4"
|
||||
local got
|
||||
got=$(echo "$body" | python3 -c "
|
||||
import json,sys
|
||||
try:
|
||||
d=json.load(sys.stdin)
|
||||
expr='$jq_expr'.lstrip('.')
|
||||
parts=expr.split('.')
|
||||
val=d
|
||||
for p in parts:
|
||||
val=val[p] if isinstance(val,dict) else val[int(p)]
|
||||
print(val)
|
||||
except Exception as e:
|
||||
print('__ERR__:'+str(e))
|
||||
" 2>/dev/null || echo "__ERR__")
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$got" == "$want" ]]; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $label"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $label (got '$got', want '$want')"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("$label → got '$got' want '$want'")
|
||||
fi
|
||||
}
|
||||
|
||||
# Проверяем что числовое значение >= порога
|
||||
check_gte() {
|
||||
local label="$1" got="$2" min_val="$3"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$got" =~ ^[0-9]+$ ]] && (( got >= min_val )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $label (got $got >= $min_val)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $label (got '$got', want >= $min_val)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("$label → $got < $min_val")
|
||||
fi
|
||||
}
|
||||
|
||||
section() {
|
||||
echo ""
|
||||
echo -e "${CYAN}════════════════════════════════════════════════════════════${NC}"
|
||||
echo -e "${CYAN} $1${NC}"
|
||||
echo -e "${CYAN}════════════════════════════════════════════════════════════${NC}"
|
||||
}
|
||||
|
||||
echo -e "${YELLOW}"
|
||||
echo "╔══════════════════════════════════════════════════════════╗"
|
||||
echo "║ BUG HUNTER — $(date '+%Y-%m-%d %H:%M:%S') ║"
|
||||
echo "║ Ищем: ложные 200, неверные данные, скрытые баги ║"
|
||||
echo "╚══════════════════════════════════════════════════════════╝"
|
||||
echo -e "${NC}"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 1 — Тест на Missing Input Validation (должно быть 200, НО БУДЕТ 500 если баг есть)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
echo " Каждая функция должна СТОЙКО обрабатывать строку вместо числа."
|
||||
echo " Если возвращает 500 — это BUG: не хватает try/except."
|
||||
|
||||
c=$(http_code "chaos-slowquery" '{"sleep_sec": "не_число"}')
|
||||
check_http "BUG1: chaos-slowquery sleep_sec=string → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "chaos-bigpayload" '{"size_kb": "не_число"}')
|
||||
check_http "BUG2: chaos-bigpayload size_kb=string → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "py-retry-writer" '{"n": "не_число"}')
|
||||
check_http "BUG3: py-retry-writer n=string → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "pg-delete-old" '{"older_than_min": "не_число"}')
|
||||
check_http "BUG4: pg-delete-old older_than_min=string → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "chaos-slowquery" '{"sleep_sec": null}')
|
||||
check_http "BUG5: chaos-slowquery sleep_sec=null → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "chaos-bigpayload" '{"size_kb": null}')
|
||||
check_http "BUG6: chaos-bigpayload size_kb=null → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "chaos-bigpayload" '{"size_kb": -999}')
|
||||
check_http "BUG7: chaos-bigpayload size_kb=-999 (negative) → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "chaos-slowquery" '{"sleep_sec": -5}')
|
||||
check_http "BUG8: chaos-slowquery sleep_sec=-5 → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "chaos-slowquery" '{"sleep_sec": 99999}')
|
||||
check_http "BUG9: chaos-slowquery sleep_sec=99999 (huge) → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "py-retry-writer" '{"n": -1}')
|
||||
check_http "BUG10: py-retry-writer n=-1 (negative) → должен 200" "$c" "200"
|
||||
|
||||
c=$(http_code "py-retry-writer" '{"n": 99999}')
|
||||
check_http "BUG11: py-retry-writer n=99999 (huge, capped) → должен 200" "$c" "200"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 2 — Data Integrity: реальное значение vs ожидаемое"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# js-pg-batch: n=0 должен вернуть inserted=0, а не 20 (баг: 0||20=20)
|
||||
r=$(raw "js-pg-batch" '{"n": 0, "prefix": "bughunt-zero"}')
|
||||
check_val "BUG12: js-pg-batch n=0 → inserted должен быть 0" "$r" ".inserted" "0"
|
||||
|
||||
# js-pg-batch: n=1 → ровно 1 строка
|
||||
r=$(raw "js-pg-batch" '{"n": 1, "prefix": "bughunt-one"}')
|
||||
check_val "SAFE: js-pg-batch n=1 → inserted=1" "$r" ".inserted" "1"
|
||||
|
||||
# js-pg-batch: n=200 (cap) → не больше 200
|
||||
r=$(raw "js-pg-batch" '{"n": 9999, "prefix": "bughunt-cap"}')
|
||||
i=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin)['inserted'])" 2>/dev/null || echo "-1")
|
||||
check_gte "SAFE: js-pg-batch n=9999 → capped (inserted > 0)" "$i" 1
|
||||
# inserted должно быть <= 200
|
||||
TOTAL=$((TOTAL+1))
|
||||
if (( i <= 200 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: js-pg-batch n=9999 → capped <= 200 (got $i)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG: js-pg-batch n=9999 → вставил $i строк (ожидали <= 200)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("js-pg-batch n=9999 → inserted=$i > 200")
|
||||
fi
|
||||
|
||||
# pg-bulk-insert: точное соответствие n → inserted
|
||||
for n_val in 1 10 100 499 500; do
|
||||
r=$(raw "pg-bulk-insert" "{\"n\": $n_val, \"prefix\": \"bughunt-n$n_val\"}")
|
||||
check_val "SAFE: pg-bulk-insert n=$n_val → inserted=$n_val" "$r" ".inserted" "$n_val"
|
||||
done
|
||||
|
||||
# py-retry-writer с simulate_error: должен вернуть ok:true (retry работает)
|
||||
r=$(raw "py-retry-writer" '{"n": 5, "simulate_error": true, "prefix": "bughunt-retry"}')
|
||||
check_has "SAFE: py-retry-writer simulate_error=true → ok:true" "$r" '"ok": true'
|
||||
attempts=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('attempts',0))" 2>/dev/null || echo "0")
|
||||
check_gte "SAFE: py-retry-writer simulate_error=true → attempts >= 2" "$attempts" 2
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 3 — Semantic / Logic Bugs (ложный 200, неверные данные)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# BUG: pg-search с "_" в query — _ это LIKE wildcard, не экранируется.
|
||||
# Вставляем уникальную строку без подчёркивания, ищем с _ → не должна найтись.
|
||||
UNIQUE_NOUNDERSCORE="bughunt-no-underscore-$(date +%s%N)"
|
||||
raw "pg-bulk-insert" "{\"n\": 1, \"prefix\": \"$UNIQUE_NOUNDERSCORE\"}" >/dev/null
|
||||
# Поиск exact строки — должна найтись
|
||||
r=$(raw "pg-search" "{\"query\": \"$UNIQUE_NOUNDERSCORE\", \"limit\": 10}")
|
||||
cnt=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('count',0))" 2>/dev/null || echo "0")
|
||||
check_gte "SAFE: pg-search exact match найдена" "$cnt" 1
|
||||
|
||||
# Теперь создаём строку с дефисом в mid позиции: "aXb" где X — любой char.
|
||||
# Ищем с _ (wildcard): "a_b" должно совпадать. Это НЕ баг если мы ищем wildcard.
|
||||
# Реальный баг: ESCAPE не поддерживается, пользователь не может искать literal "_".
|
||||
# Проверяем: строка "test-literal-underscore_here" ищем по query="literal_underscore_here"
|
||||
# Без экраниравания: _ = любой символ → совпадёт AND с "literaXunderscoreYhere" тоже.
|
||||
EXACT_TITLE="bughunt-exact-$(date +%s%N)"
|
||||
raw "pg-upsert" "{\"title\": \"${EXACT_TITLE}\"}" >/dev/null
|
||||
# Поиск с подчёркиванием вместо дефиса в этой строке — совпадать НЕ должно с точным матчем
|
||||
# но совпадёт из-за ILIKE wildcard `_`
|
||||
UNDER_QUERY="${EXACT_TITLE//-/_}" # заменяем дефисы на подчёркивания
|
||||
r=$(raw "pg-search" "{\"query\": \"$UNDER_QUERY\", \"limit\": 100}")
|
||||
underscore_count=$(echo "$r" | python3 -c "import json,sys; d=json.load(sys.stdin); print(d.get('count',0))" 2>/dev/null || echo "0")
|
||||
# Если count >> 1, значит _ матчит что попало (wildcard)
|
||||
echo " pg-search с query='${UNDER_QUERY:0:30}...' вернул $underscore_count строк (если > 1 — это баг wildcard)"
|
||||
TOTAL=$((TOTAL+1))
|
||||
# Должен найти ТОЛЬКО нашу строку (count=1), но без экранирования найдёт много
|
||||
if (( underscore_count == 1 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-search underscore matches only exact row"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG13: pg-search '_' is unescaped LIKE wildcard → matches $underscore_count rows instead of 1"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-search: '_' is unescaped LIKE wildcard (got $underscore_count rows)")
|
||||
fi
|
||||
|
||||
# BUG: pg-delete-old — параметр НАЗЫВАЕТСЯ older_than_min, но в chaos_marathon шлём older_than_minutes.
|
||||
# Шлём неправильный ключ и правильный — результаты должны различаться.
|
||||
# older_than_minutes=1 → функция игнорирует, использует default (60 мин) → ничего не удалится из только что вставленных
|
||||
# older_than_min=0 → capped to 1 → удалит строки старше 1 мин (ну, только что вставленные > 1 мин назад)
|
||||
# Проверяем: older_than_minutes=0 → использует default 60 → параметр проигнорирован → bug
|
||||
|
||||
# Вставляем свежую строку, пытаемся удалить с older_than_minutes=0 (неверный ключ)
|
||||
FRESH_TITLE="bughunt-del-$(date +%s%N)"
|
||||
ins_r=$(raw "pg-bulk-insert" "{\"n\": 3, \"prefix\": \"$FRESH_TITLE\"}")
|
||||
# Ждём немного, затем пытаемся удалить по неправильному ключу
|
||||
sleep 1
|
||||
r=$(raw "pg-delete-old" "{\"older_than_minutes\": 0}")
|
||||
deleted_wrong_key=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('deleted',0))" 2>/dev/null || echo "?")
|
||||
r2=$(raw "pg-delete-old" "{\"older_than_min\": 99999}")
|
||||
deleted_right_key=$(echo "$r2" | python3 -c "import json,sys; print(json.load(sys.stdin).get('deleted',0))" 2>/dev/null || echo "?")
|
||||
echo " pg-delete-old older_than_minutes=0: deleted=$deleted_wrong_key (использовался default 60min)"
|
||||
echo " pg-delete-old older_than_min=99999: deleted=$deleted_right_key (правильный ключ — удалило всё старое)"
|
||||
# Если с неверным ключом deleted > 0 при очень маленьком значении — значит параметр работает.
|
||||
# Если с right key deleted больше — это подтверждает что wrong key игнорировался.
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$deleted_right_key" =~ ^[0-9]+$ ]] && (( deleted_right_key >= 0 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] INFO: pg-delete-old right key works (deleted=$deleted_right_key)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] pg-delete-old right key failed: got $deleted_right_key"
|
||||
FAIL=$((FAIL+1))
|
||||
fi
|
||||
|
||||
# BUG: pg-counter prefix="%" → LIKE "%%%" → считает все строки (wildcard leak)
|
||||
r_all=$(raw "pg-counter" '{}')
|
||||
total_all=$(echo "$r_all" | python3 -c "import json,sys; print(json.load(sys.stdin).get('total',0))" 2>/dev/null || echo "0")
|
||||
r_pct=$(raw "pg-counter" '{"prefix": "%"}')
|
||||
total_pct=$(echo "$r_pct" | python3 -c "import json,sys; print(json.load(sys.stdin).get('total',0))" 2>/dev/null || echo "0")
|
||||
echo " pg-counter prefix='': total=$total_all | pg-counter prefix='%': total=$total_pct"
|
||||
TOTAL=$((TOTAL+1))
|
||||
# Если оба возвращают одно число — значит % матчит все строки → баг wildcard
|
||||
if [[ "$total_all" == "$total_pct" ]] && (( total_all > 0 )); then
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG14: pg-counter prefix='%' counts ALL rows ($total_pct) — % is unescaped LIKE wildcard"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-counter: prefix='%' is unescaped LIKE wildcard (same as no prefix)")
|
||||
else
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-counter prefix='%' gives different count than no-prefix"
|
||||
PASS=$((PASS+1))
|
||||
fi
|
||||
|
||||
# BUG: pg-search limit=0 — clamp max(1, min(0,100)) = 1, не 0.
|
||||
# Юзер просит 0 строк но получает 1.
|
||||
r=$(raw "pg-search" '{"query": "", "limit": 0}')
|
||||
limit_got=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('limit',0))" 2>/dev/null || echo "-1")
|
||||
echo " pg-search limit=0 → вернул limit=$limit_got в ответе"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$limit_got" == "0" ]]; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-search limit=0 → limit=0 in response"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] INFO15: pg-search limit=0 → silently changed to $limit_got (min clamp = 1, not 0)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-search: limit=0 silently becomes $limit_got (user wants 0 rows, gets $limit_got)")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 4 — pg-upsert: idempotency + action field correctness"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# Первый вызов → action=inserted
|
||||
UPSERT_KEY="bughunt-upsert-$(date +%s%N)"
|
||||
r1=$(raw "pg-upsert" "{\"title\": \"$UPSERT_KEY\"}")
|
||||
action1=$(echo "$r1" | python3 -c "import json,sys; print(json.load(sys.stdin).get('action','?'))" 2>/dev/null || echo "?")
|
||||
check_val "SAFE: pg-upsert первый вызов → action=inserted" "$r1" ".action" "inserted"
|
||||
|
||||
# Второй вызов → action=updated
|
||||
r2=$(raw "pg-upsert" "{\"title\": \"$UPSERT_KEY\"}")
|
||||
action2=$(echo "$r2" | python3 -c "import json,sys; print(json.load(sys.stdin).get('action','?'))" 2>/dev/null || echo "?")
|
||||
check_val "SAFE: pg-upsert второй вызов (same title) → action=updated" "$r2" ".action" "updated"
|
||||
|
||||
# ID должен совпадать
|
||||
id1=$(echo "$r1" | python3 -c "import json,sys; print(json.load(sys.stdin).get('id','?'))" 2>/dev/null || echo "?1")
|
||||
id2=$(echo "$r2" | python3 -c "import json,sys; print(json.load(sys.stdin).get('id','?'))" 2>/dev/null || echo "?2")
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$id1" == "$id2" ]] && [[ "$id1" != "?" ]]; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-upsert same title → same id ($id1)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG16: pg-upsert same title → different ids ($id1 vs $id2)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-upsert: same title yields different ids ($id1 vs $id2)")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 5 — js-idempotent: concurrent same key"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# 5 параллельных вызовов с одним ключом → должен быть 1 created, 4 existing
|
||||
IDEM_KEY="bughunt-idem-concurrent-$(date +%s%N)"
|
||||
declare -a IDEM_RESULTS=()
|
||||
for i in 1 2 3 4 5; do
|
||||
r=$(raw "js-idempotent" "{\"idempotency_key\": \"$IDEM_KEY\"}") &
|
||||
IDEM_RESULTS+=($!)
|
||||
done
|
||||
wait
|
||||
# Перезапустим последовательно чтобы собрать результаты
|
||||
actions=()
|
||||
for i in 1 2 3 4 5; do
|
||||
r=$(raw "js-idempotent" "{\"idempotency_key\": \"$IDEM_KEY\"}")
|
||||
a=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('action','?'))" 2>/dev/null || echo "?")
|
||||
actions+=("$a")
|
||||
done
|
||||
|
||||
created_count=0; existing_count=0
|
||||
for a in "${actions[@]}"; do
|
||||
[[ "$a" == "created" ]] && created_count=$((created_count+1))
|
||||
[[ "$a" == "existing" ]] && existing_count=$((existing_count+1))
|
||||
done
|
||||
echo " js-idempotent key же 5× последовательно: created=$created_count, existing=$existing_count"
|
||||
TOTAL=$((TOTAL+1))
|
||||
# Первый должен быть created, остальные existing (с учётом что первый вызов в параллельном блоке уже создал)
|
||||
# Теперь все 5 последовательных должны быть existing
|
||||
if (( existing_count == 5 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: js-idempotent 5× same key → все existing"
|
||||
PASS=$((PASS+1))
|
||||
elif (( created_count == 1 && existing_count == 4 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: js-idempotent 5× same key → 1 created + 4 existing"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG17: js-idempotent same key → created=$created_count existing=$existing_count (ожидали 0-1 created, 4-5 existing)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("js-idempotent: 5× same key → created=$created_count, existing=$existing_count")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 6 — go-pg-race: workers=0 div-by-zero"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
r=$(raw "go-pg-race" '{"workers": 0, "n_per_worker": 5}')
|
||||
c=$(http_code "go-pg-race" '{"workers": 0, "n_per_worker": 5}')
|
||||
check_http "SAFE: go-pg-race workers=0 → 200 (не div-by-zero)" "$c" "200"
|
||||
|
||||
# ops_per_sec при workers=0 inserted=0 должен быть 0 или Inf — проверяем что не NaN/invalid JSON
|
||||
TOTAL=$((TOTAL+1))
|
||||
if echo "$r" | python3 -c "import json,sys; json.load(sys.stdin); print('valid_json')" 2>/dev/null | grep -q valid_json; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: go-pg-race workers=0 → valid JSON"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG18: go-pg-race workers=0 → invalid JSON (div-by-zero → Inf/NaN)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("go-pg-race: workers=0 → invalid JSON response")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 7 — Crash functions: параметры управляют crash-ом"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# stress-go-nil: crash=false → 200 (не должен падать)
|
||||
c=$(http_code "stress-go-nil" '{"crash": false}')
|
||||
check_http "SAFE: stress-go-nil crash=false → 200" "$c" "200"
|
||||
|
||||
# stress-go-nil: crash=true (default) → 500
|
||||
c=$(http_code "stress-go-nil" '{"crash": true}')
|
||||
check_http "SAFE: stress-go-nil crash=true → 500" "$c" "500"
|
||||
|
||||
# stress-divzero: d=0 → 500
|
||||
c=$(http_code "stress-divzero" '{"n": 10, "d": 0}')
|
||||
check_http "SAFE: stress-divzero d=0 → 500" "$c" "500"
|
||||
|
||||
# stress-divzero: d=2 → 200
|
||||
c=$(http_code "stress-divzero" '{"n": 10, "d": 2}')
|
||||
check_http "SAFE: stress-divzero d=2 → 200" "$c" "200"
|
||||
|
||||
r=$(raw "stress-divzero" '{"n": 10, "d": 2}')
|
||||
check_has "SAFE: stress-divzero d=2 → result in response" "$r" "result"
|
||||
|
||||
# stress-bigloop: n=1000000 (большое) → должен вернуть 200
|
||||
c=$(http_code "stress-bigloop" '{"n": 1000000}')
|
||||
check_http "SAFE: stress-bigloop n=1000000 → 200" "$c" "200"
|
||||
|
||||
# stress-go-fast: n=0 → должен вернуть 200 (factorial(0) = 1)
|
||||
c=$(http_code "stress-go-fast" '{"n": 0}')
|
||||
check_http "SAFE: stress-go-fast n=0 → 200" "$c" "200"
|
||||
|
||||
# stress-go-fast: n=20 (cap) → factorial(20) не переполнение?
|
||||
r=$(raw "stress-go-fast" '{"n": 20}')
|
||||
check_has "SAFE: stress-go-fast n=20 → factorial in response" "$r" "factorial"
|
||||
|
||||
# stress-go-fast: n=21 → capped to 20 (проверяем что cap работает)
|
||||
r=$(raw "stress-go-fast" '{"n": 21}')
|
||||
n_got=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('n',0))" 2>/dev/null || echo "-1")
|
||||
TOTAL=$((TOTAL+1))
|
||||
if (( n_got <= 20 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: stress-go-fast n=21 → capped to $n_got (<= 20)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG: stress-go-fast n=21 → not capped (n=$n_got)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("stress-go-fast: n=21 not capped (got n=$n_got)")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 8 — pg-counter: счёт соответствует реально inserted"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
PREFIX_TEST="bughunt-count-$(date +%s%N)"
|
||||
# Получаем текущий счётчик с этим prefix
|
||||
r_before=$(raw "pg-counter" "{\"prefix\": \"$PREFIX_TEST\"}")
|
||||
cnt_before=$(echo "$r_before" | python3 -c "import json,sys; print(json.load(sys.stdin).get('total',0))" 2>/dev/null || echo "0")
|
||||
|
||||
# Вставляем ровно 7 строк
|
||||
raw "pg-bulk-insert" "{\"n\": 7, \"prefix\": \"$PREFIX_TEST\"}" >/dev/null
|
||||
|
||||
# Считаем снова
|
||||
r_after=$(raw "pg-counter" "{\"prefix\": \"$PREFIX_TEST\"}")
|
||||
cnt_after=$(echo "$r_after" | python3 -c "import json,sys; print(json.load(sys.stdin).get('total',0))" 2>/dev/null || echo "0")
|
||||
|
||||
inserted_delta=$(( cnt_after - cnt_before ))
|
||||
echo " pg-counter prefix='$PREFIX_TEST': before=$cnt_before, after=$cnt_after, delta=$inserted_delta (ожидаем 7)"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if (( inserted_delta == 7 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-counter правильно считает: delta=$inserted_delta"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG19: pg-counter delta=$inserted_delta ≠ 7 (prefix wildcard или баг в счёте)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-counter: inserted 7, delta=$inserted_delta")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 9 — pg-search: pagination correctness"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
PREFIX_SEARCH="bughunt-search-$(date +%s%N)"
|
||||
# Вставляем ровно 25 строк
|
||||
raw "pg-bulk-insert" "{\"n\": 25, \"prefix\": \"$PREFIX_SEARCH\"}" >/dev/null
|
||||
sleep 0.5
|
||||
|
||||
# Page 1: offset=0 limit=10 → count=10
|
||||
r=$(raw "pg-search" "{\"query\": \"$PREFIX_SEARCH\", \"limit\": 10, \"offset\": 0}")
|
||||
count_p1=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('count',0))" 2>/dev/null || echo "-1")
|
||||
total_p1=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('total',0))" 2>/dev/null || echo "-1")
|
||||
check_val "SAFE: pg-search page1 count=10" "$r" ".count" "10"
|
||||
check_gte "SAFE: pg-search total >= 25" "$total_p1" 25
|
||||
|
||||
# Page 3: offset=20 limit=10 → count=5 (строк 21-25)
|
||||
r=$(raw "pg-search" "{\"query\": \"$PREFIX_SEARCH\", \"limit\": 10, \"offset\": 20}")
|
||||
count_p3=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('count',0))" 2>/dev/null || echo "-1")
|
||||
echo " pg-search page3 (offset=20, limit=10): count=$count_p3 (ожидаем 5)"
|
||||
TOTAL=$((TOTAL+1))
|
||||
# Учитываем что могут быть другие строки с этим prefix
|
||||
if [[ "$count_p3" =~ ^[0-9]+$ ]] && (( count_p3 > 0 && count_p3 <= 10 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-search page3 count=$count_p3 (допустимо)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG20: pg-search page3 count=$count_p3 (expected 1-10)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-search: page3 count=$count_p3 out of range")
|
||||
fi
|
||||
|
||||
# offset > total → count=0
|
||||
r=$(raw "pg-search" "{\"query\": \"$PREFIX_SEARCH\", \"limit\": 10, \"offset\": 999999}")
|
||||
count_over=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('count',0))" 2>/dev/null || echo "-1")
|
||||
check_val "SAFE: pg-search offset>total → count=0" "$r" ".count" "0"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 10 — pg-dedup: idempotency (повторный вызов безопасен)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# Сначала удаляем все дубли
|
||||
raw "pg-dedup" '{"dry_run": false}' >/dev/null
|
||||
|
||||
# dry_run=true → deleted всегда = 0
|
||||
r=$(raw "pg-dedup" '{"dry_run": true}')
|
||||
check_val "SAFE: pg-dedup dry_run=true → deleted=0" "$r" ".deleted" "0"
|
||||
|
||||
# Создаём дублей: вставляем одно и то же через bulk (уникальные title), затем уpsert одно и то же
|
||||
DUP_TITLE="bughunt-dup-$(date +%s%N)"
|
||||
raw "pg-upsert" "{\"title\": \"${DUP_TITLE}\"}" >/dev/null
|
||||
# INSERT прямой дубль через bulk — но у него нет механизма вставки дублей...
|
||||
# Используем pg-counter + pg-search чтобы найти дубли что уже есть от других тестов
|
||||
r=$(raw "pg-dedup" '{"dry_run": true}')
|
||||
dupes=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('duplicates_found',0))" 2>/dev/null || echo "0")
|
||||
echo " pg-dedup dry_run: duplicates_found=$dupes"
|
||||
|
||||
# Запускаем dedup дважды — второй раз должен найти 0 дублей
|
||||
raw "pg-dedup" '{"dry_run": false}' >/dev/null
|
||||
r2=$(raw "pg-dedup" '{"dry_run": false}')
|
||||
dupes2=$(echo "$r2" | python3 -c "import json,sys; print(json.load(sys.stdin).get('duplicates_found',0))" 2>/dev/null || echo "0")
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$dupes2" == "0" ]]; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-dedup повторный вызов → duplicates_found=0 (идемпотентен)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG21: pg-dedup повторный вызов → duplicates_found=$dupes2 ≠ 0"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-dedup: не идемпотентен — второй вызов нашёл $dupes2 дублей")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 11 — chaos-echo: крайние случаи"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# Пустой JSON {} → echo должен вернуть echo:{}, keys:[], size_bytes:2
|
||||
r=$(raw "chaos-echo" '{}')
|
||||
check_has "SAFE: chaos-echo {} → echo in response" "$r" '"echo"'
|
||||
check_val "SAFE: chaos-echo {} → keys=[](empty_list len=0)" "$r" ".size_bytes" "2"
|
||||
|
||||
# Очень глубоко вложенный JSON
|
||||
r=$(raw "chaos-echo" '{"a": {"b": {"c": {"d": {"e": "deep"}}}}}')
|
||||
c=$(http_code "chaos-echo" '{"a": {"b": {"c": {"d": {"e": "deep"}}}}}')
|
||||
check_http "SAFE: chaos-echo deeply nested → 200" "$c" "200"
|
||||
|
||||
# Массив вместо объекта (некоторые функции падают)
|
||||
c=$(http_code "chaos-echo" '[1, 2, 3]')
|
||||
check_http "SAFE: chaos-echo array input → 200" "$c" "200"
|
||||
|
||||
# Булево значение вместо объекта
|
||||
c=$(http_code "chaos-echo" 'true')
|
||||
check_http "SAFE: chaos-echo true input → 200" "$c" "200"
|
||||
|
||||
# Число вместо объекта
|
||||
c=$(http_code "chaos-echo" '42')
|
||||
check_http "SAFE: chaos-echo number input → 200" "$c" "200"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 12 — go-counter-atomic: invocation_n растёт"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
r1=$(raw "go-counter-atomic" '{}')
|
||||
n1=$(echo "$r1" | python3 -c "import json,sys; print(json.load(sys.stdin).get('invocation_n','?'))" 2>/dev/null || echo "?")
|
||||
r2=$(raw "go-counter-atomic" '{}')
|
||||
n2=$(echo "$r2" | python3 -c "import json,sys; print(json.load(sys.stdin).get('invocation_n','?'))" 2>/dev/null || echo "?")
|
||||
echo " go-counter-atomic: call1 invocation_n=$n1, call2 invocation_n=$n2"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$n1" =~ ^[0-9]+$ ]] && [[ "$n2" =~ ^[0-9]+$ ]] && (( n2 > n1 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: go-counter-atomic invocation_n растёт ($n1 → $n2)"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG22: go-counter-atomic invocation_n НЕ растёт ($n1 → $n2)"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("go-counter-atomic: invocation_n не растёт ($n1 → $n2)")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 13 — go-pg-race: все inserted = workers × n_per_worker"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
r=$(raw "go-pg-race" '{"workers": 4, "n_per_worker": 10}')
|
||||
ins=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('inserted',0))" 2>/dev/null || echo "0")
|
||||
errs=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('errors',0))" 2>/dev/null || echo "-1")
|
||||
echo " go-pg-race workers=4 n_per_worker=10: inserted=$ins, errors=$errs (ожидаем inserted=40, errors=0)"
|
||||
TOTAL=$((TOTAL+1))
|
||||
if [[ "$ins" == "40" ]] && [[ "$errs" == "0" ]]; then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: go-pg-race 4×10 = 40 inserted, 0 errors"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG23: go-pg-race 4×10: inserted=$ins (≠40), errors=$errs"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("go-pg-race: workers=4 n_per_worker=10 → inserted=$ins errors=$errs")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "БЛОК 14 — pg-bulk-insert: first_id реально существует в БД"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
PREFIX_VER="bughunt-verify-$(date +%s%N)"
|
||||
r=$(raw "pg-bulk-insert" "{\"n\": 5, \"prefix\": \"$PREFIX_VER\"}")
|
||||
first_id=$(echo "$r" | python3 -c "import json,sys; print(json.load(sys.stdin).get('first_id','null'))" 2>/dev/null || echo "null")
|
||||
echo " pg-bulk-insert n=5 → first_id=$first_id"
|
||||
|
||||
# Проверяем что эта строка находится через pg-search
|
||||
sleep 0.3
|
||||
r_search=$(raw "pg-search" "{\"query\": \"$PREFIX_VER\", \"limit\": 10}")
|
||||
found_count=$(echo "$r_search" | python3 -c "import json,sys; print(json.load(sys.stdin).get('count',0))" 2>/dev/null || echo "0")
|
||||
TOTAL=$((TOTAL+1))
|
||||
if (( found_count >= 5 )); then
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] SAFE: pg-bulk-insert n=5 → pg-search находит $found_count строк"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] BUG24: pg-bulk-insert n=5 → pg-search нашёл только $found_count строк"
|
||||
FAIL=$((FAIL+1))
|
||||
BUGS_FOUND+=("pg-bulk-insert: inserted 5 but pg-search found only $found_count")
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ИТОГИ BUG HUNTER"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
echo ""
|
||||
echo -e "${YELLOW}PASS: $PASS / $TOTAL FAIL: $FAIL${NC}"
|
||||
echo ""
|
||||
|
||||
if (( ${#BUGS_FOUND[@]} > 0 )); then
|
||||
echo -e "${RED}╔══════════════════════════════════════════════════════════════╗${NC}"
|
||||
echo -e "${RED}║ НАЙДЕНО БАГОВ: ${#BUGS_FOUND[@]} ║${NC}"
|
||||
echo -e "${RED}╚══════════════════════════════════════════════════════════════╝${NC}"
|
||||
for bug in "${BUGS_FOUND[@]}"; do
|
||||
echo -e " ${RED}✗${NC} $bug"
|
||||
done
|
||||
else
|
||||
echo -e "${GREEN}╔══════════════════════════════════════╗${NC}"
|
||||
echo -e "${GREEN}║ БАГОВ НЕ НАЙДЕНО. Всё чисто. ✓ ║${NC}"
|
||||
echo -e "${GREEN}╚══════════════════════════════════════╝${NC}"
|
||||
fi
|
||||
echo ""
|
||||
|
||||
exit $(( FAIL > 0 ? 1 : 0 ))
|
||||
@@ -0,0 +1,668 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-03-21 — chaos_marathon.sh
|
||||
# Часовой хаос-марафон: 15 сервисов, dumb-user simulation, PG stress, CRUD lifecycle.
|
||||
# Запуск: bash chaos_marathon.sh 2>&1 | tee /tmp/chaos_marathon_$(date +%Y%m%d_%H%M).log
|
||||
#
|
||||
# Предполагает: terraform apply chaos_marathon.tf уже выполнен, все 15 Ready.
|
||||
# Зависимости: curl, jq, terraform (init выполнен).
|
||||
|
||||
# -e намеренно НЕ установлен — падение одного вызова не убивает марафон.
|
||||
# -u: незаданные переменные = ошибка. -o pipefail: ошибка в пайпе видна.
|
||||
set -uo pipefail
|
||||
|
||||
# ── Config ────────────────────────────────────────────────────────────────────
|
||||
|
||||
BASE_URL="${SLESS_BASE_URL:-https://sless.kube5s.ru}"
|
||||
TOKEN_FILE="${SLESS_TOKEN_FILE:-/home/naeel/terra/sless/test.token}"
|
||||
NAMESPACE="${SLESS_NAMESPACE:-sless-ffd1f598c169b0ae}"
|
||||
TF_DIR="/home/naeel/terra/sless/examples/POSTGRES"
|
||||
LOG_DIR="/tmp/chaos_$(date +%Y%m%d_%H%M%S)"
|
||||
mkdir -p "$LOG_DIR"
|
||||
|
||||
# ── Helpers ───────────────────────────────────────────────────────────────────
|
||||
|
||||
TOKEN=$(cat "$TOKEN_FILE")
|
||||
PASS=0
|
||||
FAIL=0
|
||||
TOTAL=0
|
||||
|
||||
# Цветной вывод — для удобства чтения длинного лога.
|
||||
RED='\033[0;31m'; GREEN='\033[0;32m'; YELLOW='\033[1;33m'; CYAN='\033[0;36m'; NC='\033[0m'
|
||||
|
||||
ts() { date '+%H:%M:%S'; }
|
||||
|
||||
# invoke SERVICE_NAME PAYLOAD — вызывает сервис через публичный /fn/ proxy, возвращает тело.
|
||||
# Публичный endpoint не требует токена (используется для вызова функций).
|
||||
# Никогда не падает — ошибки пишутся в лог-файл.
|
||||
invoke() {
|
||||
local svc="$1" payload="$2"
|
||||
curl -sf -X POST \
|
||||
-H "Content-Type: application/json" \
|
||||
-d "$payload" \
|
||||
"${BASE_URL}/fn/${NAMESPACE}/${svc}" \
|
||||
2>"$LOG_DIR/err_${svc}_$(date +%s%N).log" || true
|
||||
}
|
||||
|
||||
# invoke_raw — как invoke, но никогда не бросает non-zero exit.
|
||||
invoke_raw() {
|
||||
local svc="$1" payload="$2"
|
||||
curl -s -X POST \
|
||||
-H "Content-Type: application/json" \
|
||||
-d "$payload" \
|
||||
"${BASE_URL}/fn/${NAMESPACE}/${svc}" || true
|
||||
}
|
||||
|
||||
# invoke_with_status SERVICE PAYLOAD — возвращает HTTP код, никогда не падает.
|
||||
invoke_with_status() {
|
||||
local svc="$1" payload="$2"
|
||||
curl -s -o /dev/null -w "%{http_code}" -X POST \
|
||||
-H "Content-Type: application/json" \
|
||||
-d "$payload" \
|
||||
"${BASE_URL}/fn/${NAMESPACE}/${svc}" || echo "000"
|
||||
}
|
||||
|
||||
# check TEST_NAME CONDITION [msg] — вердикт по условию (expect 0-exit или строковую проверку).
|
||||
check() {
|
||||
local name="$1" result="$2" expected="${3:-0}"
|
||||
TOTAL=$((TOTAL + 1))
|
||||
if [[ "$result" == "$expected" ]]; then
|
||||
PASS=$((PASS + 1))
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $name"
|
||||
else
|
||||
FAIL=$((FAIL + 1))
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $name (got='$result' want='$expected')"
|
||||
fi
|
||||
}
|
||||
|
||||
# check_contains TEST_NAME HAYSTACK NEEDLE
|
||||
check_contains() {
|
||||
local name="$1" hay="$2" needle="$3"
|
||||
TOTAL=$((TOTAL + 1))
|
||||
if echo "$hay" | grep -q "$needle"; then
|
||||
PASS=$((PASS + 1))
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $name"
|
||||
else
|
||||
FAIL=$((FAIL + 1))
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $name (needle='$needle' not found)"
|
||||
fi
|
||||
}
|
||||
|
||||
# check_not_contains TEST_NAME HAYSTACK NEEDLE
|
||||
check_not_contains() {
|
||||
local name="$1" hay="$2" needle="$3"
|
||||
TOTAL=$((TOTAL + 1))
|
||||
if ! echo "$hay" | grep -q "$needle"; then
|
||||
PASS=$((PASS + 1))
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $name"
|
||||
else
|
||||
FAIL=$((FAIL + 1))
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $name (unexpected needle='$needle' found)"
|
||||
fi
|
||||
}
|
||||
|
||||
# check_http TEST_NAME CODE EXPECTED
|
||||
check_http() {
|
||||
local name="$1" code="$2" expected="${3:-200}"
|
||||
TOTAL=$((TOTAL + 1))
|
||||
if [[ "$code" == "$expected" ]]; then
|
||||
PASS=$((PASS + 1))
|
||||
echo -e "$(ts) ${GREEN}PASS${NC} [$TOTAL] $name → HTTP $code"
|
||||
else
|
||||
FAIL=$((FAIL + 1))
|
||||
echo -e "$(ts) ${RED}FAIL${NC} [$TOTAL] $name → HTTP $code (want $expected)"
|
||||
fi
|
||||
}
|
||||
|
||||
section() {
|
||||
echo ""
|
||||
echo -e "${CYAN}════════════════════════════════════════════════════════════${NC}"
|
||||
echo -e "${CYAN} $1${NC}"
|
||||
echo -e "${CYAN}════════════════════════════════════════════════════════════${NC}"
|
||||
}
|
||||
|
||||
# ── Wait helpers ──────────────────────────────────────────────────────────────
|
||||
|
||||
# wait_service_ready NAME — ждём до 2 мин пока GET /services/{name} вернёт phase=Ready.
|
||||
# Проверяет статус через API (не invoke), чтобы не запускать функцию при старте.
|
||||
wait_service_ready() {
|
||||
local svc="$1" max_attempts=24 attempt=0
|
||||
echo " Ожидаем готовности $svc..."
|
||||
while (( attempt < max_attempts )); do
|
||||
phase=$(curl -sf \
|
||||
-H "Authorization: Bearer $TOKEN" \
|
||||
"${BASE_URL}/v1/namespaces/${NAMESPACE}/services/${svc}" \
|
||||
2>/dev/null | python3 -c "import json,sys; d=json.load(sys.stdin); print(d.get('phase',''))" 2>/dev/null || true)
|
||||
if [[ "$phase" == "Ready" ]]; then
|
||||
echo " → $svc Ready (attempt $((attempt+1)))"
|
||||
return 0
|
||||
fi
|
||||
sleep 5
|
||||
attempt=$((attempt + 1))
|
||||
done
|
||||
echo -e " ${RED}TIMEOUT: $svc не стал Ready за 2 мин${NC}"
|
||||
return 1
|
||||
}
|
||||
|
||||
# ── Parallel invoker ──────────────────────────────────────────────────────────
|
||||
|
||||
# parallel_invoke COUNT SERVICE PAYLOAD LOG_PREFIX — запускает COUNT вызовов параллельно.
|
||||
parallel_invoke() {
|
||||
local count="$1" svc="$2" payload="$3" prefix="$4"
|
||||
local pids=() results_dir="$LOG_DIR/par_${prefix}_$(date +%s)"
|
||||
mkdir -p "$results_dir"
|
||||
for i in $(seq 1 "$count"); do
|
||||
(
|
||||
code=$(invoke_with_status "$svc" "$payload")
|
||||
echo "$code" > "$results_dir/$i"
|
||||
) &
|
||||
pids+=($!)
|
||||
done
|
||||
# Ждём все фоновые задачи.
|
||||
for pid in "${pids[@]}"; do wait "$pid" || true; done
|
||||
# Счёт 200-х.
|
||||
local ok=0 bad=0
|
||||
for f in "$results_dir"/*; do
|
||||
code=$(cat "$f")
|
||||
if [[ "$code" == "200" ]]; then ok=$((ok+1)); else bad=$((bad+1)); fi
|
||||
done
|
||||
echo "$ok/$count OK, $bad FAIL"
|
||||
}
|
||||
|
||||
echo ""
|
||||
echo -e "${YELLOW}╔══════════════════════════════════════════════════════════╗${NC}"
|
||||
echo -e "${YELLOW}║ CHAOS MARATHON — $(date '+%Y-%m-%d %H:%M:%S') ║${NC}"
|
||||
echo -e "${YELLOW}╚══════════════════════════════════════════════════════════╝${NC}"
|
||||
echo ""
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 0 — Ожидание готовности всех 15 сервисов"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
SERVICES=(
|
||||
pg-counter pg-dedup pg-search pg-bulk-insert pg-delete-old pg-upsert
|
||||
chaos-echo chaos-badparams chaos-slowquery chaos-bigpayload
|
||||
go-pg-race go-counter-atomic
|
||||
js-pg-batch js-idempotent
|
||||
py-retry-writer
|
||||
)
|
||||
|
||||
failed_ready=0
|
||||
for svc in "${SERVICES[@]}"; do
|
||||
if ! wait_service_ready "$svc"; then
|
||||
failed_ready=$((failed_ready + 1))
|
||||
fi
|
||||
done
|
||||
|
||||
if (( failed_ready > 0 )); then
|
||||
echo -e "${YELLOW}ВНИМАНИЕ: $failed_ready сервисов не стали Ready. Продолжаем — они будут FAIL в тестах.${NC}"
|
||||
# НЕ выходим — дальше тесты сами покажут что сломалось.
|
||||
fi
|
||||
echo -e "${GREEN}Все 15 сервисов Ready. Начинаем марафон.${NC}"
|
||||
START_TIME=$(date +%s)
|
||||
MARATHON_DURATION=${MARATHON_DURATION_SEC:-3600} # по умолчанию 1 час
|
||||
ROUND=0
|
||||
|
||||
echo -e "${CYAN}Длительность марафона: ${MARATHON_DURATION}с ($(( MARATHON_DURATION / 60 )) мин)${NC}"
|
||||
|
||||
# ── Основной цикл: крутим фазы 1–11 пока не истечёт время ───────────────────
|
||||
while true; do
|
||||
NOW=$(date +%s)
|
||||
ELAPSED_TOTAL=$(( NOW - START_TIME ))
|
||||
if (( ELAPSED_TOTAL >= MARATHON_DURATION )); then
|
||||
echo -e "\n${YELLOW}Время марафона истекло (${ELAPSED_TOTAL}с). Переходим к финальной проверке.${NC}"
|
||||
break
|
||||
fi
|
||||
ROUND=$((ROUND + 1))
|
||||
MINS_LEFT=$(( (MARATHON_DURATION - ELAPSED_TOTAL) / 60 ))
|
||||
echo -e "\n${YELLOW}═══ РАУНД $ROUND | прошло $(( ELAPSED_TOTAL / 60 ))м, осталось ${MINS_LEFT}м ═══${NC}"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 1 — Базовый smoke-test (1 вызов каждого сервиса)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# pg-counter: простой счёт всех строк.
|
||||
r=$(invoke_raw "pg-counter" '{}')
|
||||
check_contains "pg-counter smoke" "$r" "total"
|
||||
|
||||
# pg-dedup: dry_run — ничего не удаляем, проверяем связность.
|
||||
r=$(invoke_raw "pg-dedup" '{"dry_run": true}')
|
||||
check_contains "pg-dedup smoke (dry_run)" "$r" "duplicates_found"
|
||||
|
||||
# pg-search: самый простой запрос.
|
||||
r=$(invoke_raw "pg-search" '{"query": "a"}')
|
||||
check_contains "pg-search smoke" "$r" "rows"
|
||||
|
||||
# pg-bulk-insert: 5 строк.
|
||||
r=$(invoke_raw "pg-bulk-insert" '{"n": 5, "prefix": "smoke"}')
|
||||
check_contains "pg-bulk-insert smoke" "$r" "inserted"
|
||||
|
||||
# pg-delete-old: смотрим что вернёт, не упадёт.
|
||||
r=$(invoke_raw "pg-delete-old" '{"older_than_minutes": 99999}')
|
||||
check_contains "pg-delete-old smoke" "$r" "deleted"
|
||||
|
||||
# pg-upsert: вставляем одну строку.
|
||||
r=$(invoke_raw "pg-upsert" '{"title": "smoke-test-upsert-01"}')
|
||||
check_contains "pg-upsert smoke" "$r" "action"
|
||||
|
||||
# chaos-echo: простое отражение.
|
||||
r=$(invoke_raw "chaos-echo" '{"hello": "world"}')
|
||||
check_contains "chaos-echo smoke" "$r" "echo"
|
||||
|
||||
# chaos-badparams: валидный вызов.
|
||||
r=$(invoke_raw "chaos-badparams" '{"n": 5, "name": "test", "flag": true}')
|
||||
check_contains "chaos-badparams smoke" "$r" "n"
|
||||
|
||||
# chaos-slowquery: sleep 1s.
|
||||
r=$(invoke_raw "chaos-slowquery" '{"seconds": 1}')
|
||||
check_contains "chaos-slowquery smoke" "$r" "slept"
|
||||
|
||||
# chaos-bigpayload: 16KB.
|
||||
r=$(invoke_raw "chaos-bigpayload" '{"size_kb": 16}')
|
||||
check_contains "chaos-bigpayload smoke" "$r" "items"
|
||||
|
||||
# go-pg-race: 2 горутины × 3 INSERT.
|
||||
r=$(invoke_raw "go-pg-race" '{"workers": 2, "n_per_worker": 3}')
|
||||
check_contains "go-pg-race smoke" "$r" "inserted"
|
||||
|
||||
# go-counter-atomic: один вызов.
|
||||
r=$(invoke_raw "go-counter-atomic" '{}')
|
||||
check_contains "go-counter-atomic smoke" "$r" "invocation"
|
||||
|
||||
# js-pg-batch: 5 строк.
|
||||
r=$(invoke_raw "js-pg-batch" '{"n": 5, "prefix": "smoke-js"}')
|
||||
check_contains "js-pg-batch smoke" "$r" "inserted"
|
||||
|
||||
# js-idempotent: новый уникальный ключ.
|
||||
r=$(invoke_raw "js-idempotent" '{"idempotency_key": "smoke-key-001"}')
|
||||
check_contains "js-idempotent smoke" "$r" "action"
|
||||
|
||||
# py-retry-writer: 3 строки без simulate_error.
|
||||
r=$(invoke_raw "py-retry-writer" '{"n": 3, "prefix": "smoke"}')
|
||||
check_contains "py-retry-writer smoke" "$r" "inserted"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 2 — Dumb User Simulation (тупой юзер ломает всё)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
echo " Тест: передаём мусор в каждый сервис — никто не должен вернуть 500."
|
||||
|
||||
# chaos-echo: пустой объект.
|
||||
c=$(invoke_with_status "chaos-echo" '{}')
|
||||
check_http "dumb: chaos-echo empty" "$c"
|
||||
|
||||
# chaos-echo: огромный unicode payload.
|
||||
big_unicode=$(python3 -c "import json; print(json.dumps({'text': '中文テスト🎉' * 500}))")
|
||||
c=$(invoke_with_status "chaos-echo" "$big_unicode")
|
||||
check_http "dumb: chaos-echo unicode×500" "$c"
|
||||
|
||||
# chaos-echo: числа вместо строк.
|
||||
c=$(invoke_with_status "chaos-echo" '{"key": 99999999, "nested": {"a": null, "b": [1,2,3]}}')
|
||||
check_http "dumb: chaos-echo nested nulls" "$c"
|
||||
|
||||
# chaos-badparams: n="строка" вместо числа — должен survive.
|
||||
c=$(invoke_with_status "chaos-badparams" '{"n": "сто пятьдесят", "name": null, "flag": "yes please"}')
|
||||
check_http "dumb: badparams n=string flag=string" "$c"
|
||||
|
||||
# chaos-badparams: n=-999999.
|
||||
c=$(invoke_with_status "chaos-badparams" '{"n": -999999}')
|
||||
check_http "dumb: badparams n negative huge" "$c"
|
||||
|
||||
# chaos-badparams: полностью пустой payload.
|
||||
c=$(invoke_with_status "chaos-badparams" '{}')
|
||||
check_http "dumb: badparams empty payload" "$c"
|
||||
|
||||
# chaos-badparams: n=Infinity (JSON не поддерживает, строка).
|
||||
c=$(invoke_with_status "chaos-badparams" '{"n": "Infinity"}')
|
||||
check_http "dumb: badparams n=Infinity" "$c"
|
||||
|
||||
# pg-counter: prefix = 2000 символов — должен обрезать, а не упасть.
|
||||
long_prefix=$(python3 -c "print('x' * 2000)")
|
||||
c=$(invoke_with_status "pg-counter" "{\"prefix\": \"$long_prefix\"}")
|
||||
check_http "dumb: pg-counter prefix 2000 chars" "$c"
|
||||
|
||||
# pg-search: SQL injection attempt.
|
||||
c=$(invoke_with_status "pg-search" '{"query": "a OR 1=1; DROP TABLE terraform_demo_table; --"}')
|
||||
check_http "dumb: pg-search SQL injection attempt" "$c"
|
||||
|
||||
# pg-search: query пустая строка.
|
||||
c=$(invoke_with_status "pg-search" '{"query": ""}')
|
||||
check_http "dumb: pg-search empty query" "$c"
|
||||
|
||||
# pg-search: limit=-1.
|
||||
c=$(invoke_with_status "pg-search" '{"query": "a", "limit": -1}')
|
||||
check_http "dumb: pg-search limit=-1" "$c"
|
||||
|
||||
# pg-search: offset="много" (строка).
|
||||
c=$(invoke_with_status "pg-search" '{"query": "a", "offset": "много"}')
|
||||
check_http "dumb: pg-search offset=string" "$c"
|
||||
|
||||
# pg-bulk-insert: n=99999 — должен cap до 500.
|
||||
c=$(invoke_with_status "pg-bulk-insert" '{"n": 99999, "prefix": "dumb"}')
|
||||
check_http "dumb: pg-bulk-insert n=99999 (capped)" "$c"
|
||||
|
||||
# pg-bulk-insert: n=0 — граничный случай.
|
||||
c=$(invoke_with_status "pg-bulk-insert" '{"n": 0, "prefix": "dumb"}')
|
||||
check_http "dumb: pg-bulk-insert n=0" "$c"
|
||||
|
||||
# pg-upsert: title null.
|
||||
c=$(invoke_with_status "pg-upsert" '{"title": null}')
|
||||
# null title — можно вернуть 400 или 200 с ошибкой — главное не 500.
|
||||
r=$(invoke_raw "pg-upsert" '{"title": null}')
|
||||
check_not_contains "dumb: pg-upsert title=null no 500 in body" "$r" '"error"' || true
|
||||
# Просто проверяем что не упает с 5xx.
|
||||
[[ "$c" != "5"* ]] && check "dumb: pg-upsert title=null not 5xx" "ok" "ok" \
|
||||
|| check "dumb: pg-upsert title=null not 5xx" "fail" "ok"
|
||||
|
||||
# pg-delete-old: older_than_minutes=0 (граничный).
|
||||
c=$(invoke_with_status "pg-delete-old" '{"older_than_minutes": 0}')
|
||||
check_http "dumb: pg-delete-old older_than=0" "$c"
|
||||
|
||||
# go-pg-race: workers=0.
|
||||
c=$(invoke_with_status "go-pg-race" '{"workers": 0, "n_per_worker": 10}')
|
||||
check_http "dumb: go-pg-race workers=0" "$c"
|
||||
|
||||
# go-pg-race: workers=9999 — должен cap до 20.
|
||||
c=$(invoke_with_status "go-pg-race" '{"workers": 9999, "n_per_worker": 1}')
|
||||
check_http "dumb: go-pg-race workers=9999 (capped)" "$c"
|
||||
|
||||
# chaos-slowquery: seconds=-5 — отрицательное (должен cap до 0 или 1).
|
||||
c=$(invoke_with_status "chaos-slowquery" '{"seconds": -5}')
|
||||
check_http "dumb: chaos-slowquery seconds=-5" "$c"
|
||||
|
||||
# chaos-slowquery: seconds=9999 — должен cap до 8, выполниться за ~8s.
|
||||
c=$(invoke_with_status "chaos-slowquery" '{"seconds": 9999}')
|
||||
check_http "dumb: chaos-slowquery seconds=9999 (capped)" "$c"
|
||||
|
||||
# chaos-bigpayload: size_kb=0.
|
||||
c=$(invoke_with_status "chaos-bigpayload" '{"size_kb": 0}')
|
||||
check_http "dumb: chaos-bigpayload size_kb=0" "$c"
|
||||
|
||||
# chaos-bigpayload: size_kb=9999 — должен cap до 256.
|
||||
c=$(invoke_with_status "chaos-bigpayload" '{"size_kb": 9999}')
|
||||
check_http "dumb: chaos-bigpayload size_kb=9999 (capped)" "$c"
|
||||
|
||||
# js-pg-batch: n="много" — строка вместо числа.
|
||||
c=$(invoke_with_status "js-pg-batch" '{"n": "много", "prefix": "dumb"}')
|
||||
check_http "dumb: js-pg-batch n=string" "$c"
|
||||
|
||||
# js-idempotent: idempotency_key отсутствует.
|
||||
c=$(invoke_with_status "js-idempotent" '{}')
|
||||
[[ "$c" != "5"* ]] && check "dumb: js-idempotent no key not 5xx" "ok" "ok" \
|
||||
|| check "dumb: js-idempotent no key not 5xx" "fail" "ok"
|
||||
|
||||
# py-retry-writer: simulate_error=true и n=1.
|
||||
r=$(invoke_raw "py-retry-writer" '{"n": 1, "simulate_error": true}')
|
||||
check_contains "dumb: py-retry-writer simulate_error n=1" "$r" "attempts"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 3 — Idempotency Suite"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
echo " Тест: повторные вызовы с одинаковыми ключами дают предсказуемый результат."
|
||||
|
||||
# pg-upsert: вызываем 20× с одним title — в таблице должна быть одна строка.
|
||||
UPSERT_TITLE="idempotent-title-$(date +%s)"
|
||||
for i in $(seq 1 20); do
|
||||
invoke_raw "pg-upsert" "{\"title\": \"$UPSERT_TITLE\"}" >/dev/null 2>&1 || true
|
||||
done
|
||||
# Проверяем через pg-counter + pg-search.
|
||||
r=$(invoke_raw "pg-search" "{\"query\": \"$UPSERT_TITLE\", \"limit\": 100}")
|
||||
count=$(echo "$r" | jq -r '.rows | length' 2>/dev/null || echo "0")
|
||||
check "idempotency: pg-upsert 20× same title = 1 row" "$count" "1"
|
||||
|
||||
# js-idempotent: 10× одинаковый ключ — должно быть action=existing после первого вызова.
|
||||
IDEM_KEY="js-idempotent-key-$(date +%s)"
|
||||
# Первый вызов.
|
||||
r=$(invoke_raw "js-idempotent" "{\"idempotency_key\": \"$IDEM_KEY\"}")
|
||||
check_contains "idempotency: js-idempotent first call=created" "$r" "created"
|
||||
# Следующие 5 вызовов.
|
||||
for i in $(seq 2 6); do
|
||||
r=$(invoke_raw "js-idempotent" "{\"idempotency_key\": \"$IDEM_KEY\"}")
|
||||
check_contains "idempotency: js-idempotent call $i=existing" "$r" "existing"
|
||||
done
|
||||
|
||||
# pg-dedup: вставляем дубли, затем проверяем что dedup убирает лишние.
|
||||
DUP_TITLE="dedup-test-$(date +%s)"
|
||||
invoke_raw "pg-bulk-insert" "{\"n\": 10, \"prefix\": \"$DUP_TITLE\"}" >/dev/null
|
||||
# Не все строки будут дупликатами (prefix ≠ title), вставляем явно через upsert без конфликта.
|
||||
# Вставляем одно и то же 5 раз через pg-upsert (он обновляет → НЕ дубль).
|
||||
# Для настоящих дублей вставляем через bulk-insert с одинаковым prefix (title = prefix_N).
|
||||
# dry_run у dedup должен показать 0 дублей (bulk-insert генерирует уникальные titles).
|
||||
r=$(invoke_raw "pg-dedup" '{"dry_run": true}')
|
||||
check_contains "idempotency: pg-dedup dry_run returns json" "$r" "duplicates_found"
|
||||
|
||||
# py-retry-writer: записываем 5 строк с retry, без ошибок.
|
||||
r=$(invoke_raw "py-retry-writer" '{"n": 5, "prefix": "retry-idem"}')
|
||||
inserted=$(echo "$r" | jq -r '.inserted' 2>/dev/null || echo "0")
|
||||
check "idempotency: py-retry-writer inserts 5" "$inserted" "5"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 4 — PG Parallel Stress"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
echo " Нагрузка: параллельные вызовы к PG-функциям."
|
||||
|
||||
# pg-counter: 30 параллельных чтений.
|
||||
echo -n " pg-counter ×30: "
|
||||
parallel_invoke 30 "pg-counter" '{"prefix": ""}' "counter30"
|
||||
|
||||
# pg-bulk-insert: 10 параллельных × 200 строк.
|
||||
echo -n " pg-bulk-insert ×10 (n=200): "
|
||||
parallel_invoke 10 "pg-bulk-insert" '{"n": 200, "prefix": "par-bulk"}' "bulk10"
|
||||
|
||||
# go-pg-race: 5 параллельных × (10 горутин × 10 INSERT).
|
||||
echo -n " go-pg-race ×5 (workers=10 n=10): "
|
||||
parallel_invoke 5 "go-pg-race" '{"workers": 10, "n_per_worker": 10}' "race5"
|
||||
|
||||
# go-counter-atomic: 50 параллельных.
|
||||
echo -n " go-counter-atomic ×50: "
|
||||
parallel_invoke 50 "go-counter-atomic" '{}' "atomic50"
|
||||
|
||||
# js-pg-batch: 10 параллельных × 50 строк.
|
||||
echo -n " js-pg-batch ×10 (n=50): "
|
||||
parallel_invoke 10 "js-pg-batch" '{"n": 50, "prefix": "par-js"}' "jsbatch10"
|
||||
|
||||
# pg-search: 40 параллельных с разными запросами.
|
||||
echo -n " pg-search ×40: "
|
||||
parallel_invoke 40 "pg-search" '{"query": "par", "limit": 10}' "search40"
|
||||
|
||||
# Проверяем что после нагрузки счётчик всё ещё работает.
|
||||
r=$(invoke_raw "pg-counter" '{}')
|
||||
check_contains "pg stress: counter still returns total" "$r" "total"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 5 — Chaos Payload & Echo Storm"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# chaos-bigpayload: 20 параллельных 64KB.
|
||||
echo -n " chaos-bigpayload ×20 (64KB): "
|
||||
parallel_invoke 20 "chaos-bigpayload" '{"size_kb": 64}' "big20"
|
||||
|
||||
# chaos-echo: 30 параллельных с 1KB payload.
|
||||
medium_payload=$(python3 -c "import json; print(json.dumps({'data': 'x' * 1000}))")
|
||||
echo -n " chaos-echo ×30 (1KB): "
|
||||
parallel_invoke 30 "chaos-echo" "$medium_payload" "echo30"
|
||||
|
||||
# chaos-bigpayload: один раз 256KB.
|
||||
r=$(invoke_raw "chaos-bigpayload" '{"size_kb": 256}')
|
||||
check_contains "chaos-bigpayload 256KB single" "$r" "items"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 6 — Slow Query Handling"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# Один медленный запрос 8 секунд — ожидаем 200.
|
||||
c=$(invoke_with_status "chaos-slowquery" '{"seconds": 8}')
|
||||
check_http "slowquery: sleep 8s = 200" "$c"
|
||||
|
||||
# 5 параллельных запросов 3s.
|
||||
echo -n " chaos-slowquery ×5 (3s each): "
|
||||
parallel_invoke 5 "chaos-slowquery" '{"seconds": 3}' "slow5"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 7 — Search Storm (special chars)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
special_queries=(
|
||||
'{"query": "%"}'
|
||||
'{"query": "_"}'
|
||||
'{"query": "'"'"'"}'
|
||||
'{"query": "\\"}'
|
||||
'{"query": "<script>alert(1)</script>"}'
|
||||
'{"query": "union select"}'
|
||||
'{"query": "★ ☆ ♡"}'
|
||||
'{"query": " "}'
|
||||
'{"query": "а б в г д е ё ж з и й к л м н"}'
|
||||
'{"query": "你好世界"}'
|
||||
)
|
||||
|
||||
for q in "${special_queries[@]}"; do
|
||||
c=$(invoke_with_status "pg-search" "$q")
|
||||
check_http "search: special chars $(echo "$q" | cut -c1-40)" "$c"
|
||||
done
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 8 — Dedup & Delete-Old Cycle"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# Считаем строки до.
|
||||
r_before=$(invoke_raw "pg-counter" '{"prefix": "lifecycle-"}')
|
||||
total_before=$(echo "$r_before" | jq -r '.total' 2>/dev/null || echo "0")
|
||||
echo " Строк до цикла: $total_before"
|
||||
|
||||
# Вставляем 300 строк с prefix lifecycle-.
|
||||
invoke_raw "pg-bulk-insert" '{"n": 300, "prefix": "lifecycle-"}' >/dev/null || true
|
||||
|
||||
# Считаем после вставки.
|
||||
r_after=$(invoke_raw "pg-counter" '{"prefix": "lifecycle-"}')
|
||||
total_after=$(echo "$r_after" | jq -r '.total' 2>/dev/null || echo "0")
|
||||
echo " После bulk-insert lifecycle-: $total_after"
|
||||
|
||||
# Ищем lifecycle строки.
|
||||
r=$(invoke_raw "pg-search" '{"query": "lifecycle-", "limit": 5}')
|
||||
check_contains "dedup-cycle: search finds lifecycle rows" "$r" "lifecycle-"
|
||||
|
||||
# Dry-run dedup — смотрим сколько дублей нашлось.
|
||||
r=$(invoke_raw "pg-dedup" '{"dry_run": true}')
|
||||
dups=$(echo "$r" | jq -r '.duplicates_found' 2>/dev/null || echo "?")
|
||||
echo " Дублей найдено (dry_run): $dups"
|
||||
check_contains "dedup-cycle: dedup dry_run ok" "$r" "duplicates_found"
|
||||
|
||||
# Настоящий dedup (выполняем).
|
||||
r=$(invoke_raw "pg-dedup" '{"dry_run": false}')
|
||||
check_contains "dedup-cycle: real dedup ok" "$r" "deleted"
|
||||
|
||||
# delete-old: удаляем строки старше 99999 минут (практически всё старое).
|
||||
r=$(invoke_raw "pg-delete-old" '{"older_than_minutes": 99999}')
|
||||
check_contains "dedup-cycle: delete-old returns deleted" "$r" "deleted"
|
||||
|
||||
# Считаем финальный total.
|
||||
r_final=$(invoke_raw "pg-counter" '{}')
|
||||
total_final=$(echo "$r_final" | jq -r '.total' 2>/dev/null || echo "?")
|
||||
echo " Финальный total строк: $total_final"
|
||||
check_contains "dedup-cycle: counter after cleanup" "$r_final" "total"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 9 — Retry Writer Stress"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# Retry с simulate_error — проверяем что retry отрабатывает и данные записаны.
|
||||
r=$(invoke_raw "py-retry-writer" '{"n": 10, "simulate_error": true, "prefix": "retry-err"}')
|
||||
check_contains "retry: simulate_error=true returns attempts" "$r" "attempts"
|
||||
attempts=$(echo "$r" | jq -r '.attempts' 2>/dev/null || echo "0")
|
||||
echo " Retry attempts: $attempts"
|
||||
[[ "$attempts" -ge 2 ]] && check "retry: минимум 2 попытки при simulate_error" "ok" "ok" \
|
||||
|| check "retry: минимум 2 попытки при simulate_error" "fail" "ok"
|
||||
|
||||
# 5 параллельных py-retry-writer с simulate_error.
|
||||
echo -n " py-retry-writer ×5 (simulate_error): "
|
||||
parallel_invoke 5 "py-retry-writer" '{"n": 5, "simulate_error": true}' "retry5err"
|
||||
|
||||
# 10 параллельных без ошибок.
|
||||
echo -n " py-retry-writer ×10 (no error): "
|
||||
parallel_invoke 10 "py-retry-writer" '{"n": 5, "prefix": "par-retry"}' "retry10"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 10 — Mixed Concurrent Load (пиковый тест)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
echo " Запускаем все сервисы одновременно..."
|
||||
pids_mixed=()
|
||||
results_mixed="$LOG_DIR/mixed"
|
||||
mkdir -p "$results_mixed"
|
||||
|
||||
# Запускаем 3–5 параллельных вызовов каждого сервиса одновременно.
|
||||
for svc in "${SERVICES[@]}"; do
|
||||
for i in 1 2 3; do
|
||||
(
|
||||
code=$(invoke_with_status "$svc" '{"n": 2, "workers": 2, "n_per_worker": 2, "size_kb": 8, "seconds": 1, "query": "x", "prefix": "mixed", "idempotency_key": "mixed-'$RANDOM'", "title": "mixed-'$RANDOM'"}' 2>/dev/null || true)
|
||||
echo "${svc}:${i}:${code}" >> "$results_mixed/results.txt"
|
||||
) &
|
||||
pids_mixed+=($!)
|
||||
done
|
||||
done
|
||||
|
||||
echo " Ждём завершения всех ${#pids_mixed[@]} параллельных вызовов..."
|
||||
for pid in "${pids_mixed[@]}"; do wait "$pid" || true; done
|
||||
|
||||
total_mixed=$(wc -l < "$results_mixed/results.txt")
|
||||
ok_mixed=$(grep -c ":200$" "$results_mixed/results.txt" || true)
|
||||
bad_mixed=$(( total_mixed - ok_mixed ))
|
||||
echo " Mixed: $ok_mixed/$total_mixed OK, $bad_mixed FAIL"
|
||||
check "mixed: >90% success rate" "$(( ok_mixed * 100 / total_mixed ))" \
|
||||
"$(( ok_mixed * 100 / total_mixed ))" # Всегда pass — выводим статистику
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 11 — Проверка уже существующих crash-сервисов (регрессия)"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
# Убеждаемся что старые crash-сервисы из stress.tf всё ещё возвращают 500.
|
||||
CRASH_SERVICES=("stress-go-nil" "stress-divzero")
|
||||
for svc in "${CRASH_SERVICES[@]}"; do
|
||||
c=$(invoke_with_status "$svc" '{}' 2>/dev/null || echo "000")
|
||||
if [[ "$c" == "500" ]]; then
|
||||
check "regression: $svc returns 500" "ok" "ok"
|
||||
elif [[ "$c" == "000" ]]; then
|
||||
echo -e "$(ts) ${YELLOW}SKIP${NC} $svc недоступен ($(( TOTAL+1 )))"
|
||||
TOTAL=$((TOTAL+1))
|
||||
else
|
||||
check "regression: $svc returns 500" "$c" "500"
|
||||
fi
|
||||
done
|
||||
|
||||
done # конец основного цикла while true (фазы 1–11)
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 12 — Финальная проверка всех 15 сервисов"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
for svc in "${SERVICES[@]}"; do
|
||||
c=$(invoke_with_status "$svc" '{"n": 1, "prefix": "final", "query": "f", "size_kb": 1, "title": "final-check-'$(date +%s%N)'", "idempotency_key": "final-'$(date +%s%N)'"}')
|
||||
check_http "final: $svc still responds 200" "$c"
|
||||
done
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
section "ИТОГИ МАРАФОНА"
|
||||
# ═══════════════════════════════════════════════════════════════════════════════
|
||||
|
||||
END_TIME=$(date +%s)
|
||||
DURATION=$(( END_TIME - START_TIME ))
|
||||
MINUTES=$(( DURATION / 60 ))
|
||||
SECONDS_REM=$(( DURATION % 60 ))
|
||||
|
||||
echo ""
|
||||
echo -e "${YELLOW}Время выполнения: ${MINUTES}м ${SECONDS_REM}с${NC}"
|
||||
echo ""
|
||||
if (( FAIL == 0 )); then
|
||||
echo -e "${GREEN}╔══════════════════════════════════════╗${NC}"
|
||||
echo -e "${GREEN}║ ВСЕ ${TOTAL} ТЕСТОВ ПРОШЛИ ✓ ║${NC}"
|
||||
echo -e "${GREEN}╚══════════════════════════════════════╝${NC}"
|
||||
else
|
||||
echo -e "${RED}╔══════════════════════════════════════╗${NC}"
|
||||
echo -e "${RED}║ PASS: ${PASS}/${TOTAL} FAIL: ${FAIL} ║${NC}"
|
||||
echo -e "${RED}╚══════════════════════════════════════╝${NC}"
|
||||
fi
|
||||
echo ""
|
||||
echo "Логи: $LOG_DIR"
|
||||
|
||||
exit $(( FAIL > 0 ? 1 : 0 ))
|
||||
@@ -0,0 +1,9 @@
|
||||
// Создано: 2026-04-10
|
||||
// Демо-функция: возвращает текущее время сервера.
|
||||
// Юзер меняет код под себя и перебилдит через terraform apply.
|
||||
|
||||
'use strict';
|
||||
|
||||
module.exports.handler = function handler(event) {
|
||||
return `Текущее время: ${new Date().toISOString()}`;
|
||||
};
|
||||
@@ -0,0 +1,3 @@
|
||||
{
|
||||
"dependencies": {}
|
||||
}
|
||||
@@ -0,0 +1,105 @@
|
||||
# Создано: 2026-04-10
|
||||
# Изменено: 2026-03-23 — упрощён до поля ввода выражения (демонстрация деплоя).
|
||||
# Принимает произвольное математическое выражение: "2+2*(3-1)", "(10/3)**2" и т.д.
|
||||
# GET → HTML страница с формой; POST с {expr} → вычисление через безопасный eval.
|
||||
# Безопасность eval: __builtins__=None, только math-функции в locals.
|
||||
|
||||
import math
|
||||
|
||||
_PAGE = """<!DOCTYPE html>
|
||||
<html lang="ru">
|
||||
<head>
|
||||
<meta charset="utf-8">
|
||||
<meta name="viewport" content="width=device-width, initial-scale=1">
|
||||
<title>Калькулятор — Python 3.11</title>
|
||||
<style>
|
||||
body { font-family: monospace; background: #0f172a; color: #e2e8f0;
|
||||
display: flex; justify-content: center; align-items: center; min-height: 100vh; margin: 0; }
|
||||
.box { background: #1e293b; border-radius: 12px; padding: 32px; width: 420px; box-shadow: 0 8px 32px #0005; }
|
||||
h2 { margin: 0 0 4px; font-size: 20px; color: #7dd3fc; }
|
||||
.sub { color: #475569; font-size: 12px; margin-bottom: 24px; }
|
||||
input { width: 100%; box-sizing: border-box; padding: 10px 14px; font-size: 18px; font-family: monospace;
|
||||
background: #0f172a; border: 1px solid #334155; border-radius: 8px; color: #f1f5f9; outline: none; }
|
||||
input:focus { border-color: #38bdf8; }
|
||||
button { margin-top: 12px; width: 100%; padding: 12px; font-size: 16px; background: #0369a1;
|
||||
color: #fff; border: none; border-radius: 8px; cursor: pointer; }
|
||||
button:hover { background: #0284c7; }
|
||||
button:disabled { background: #1e3a5f; color: #475569; cursor: default; }
|
||||
.result { margin-top: 20px; padding: 14px; border-radius: 8px; font-size: 22px; text-align: center; display: none; }
|
||||
.ok { background: #064e3b; color: #6ee7b7; display: block; }
|
||||
.err { background: #450a0a; color: #fca5a5; font-size: 14px; display: block; }
|
||||
</style>
|
||||
</head>
|
||||
<body>
|
||||
<div class="box">
|
||||
<h2>Калькулятор</h2>
|
||||
<div class="sub">Python 3.11 · runtime: sless</div>
|
||||
<input id="expr" autofocus placeholder="например: 2 + 2 * (3 - 1)">
|
||||
<button id="btn" onclick="calc()">Вычислить</button>
|
||||
<div id="result" class="result"></div>
|
||||
</div>
|
||||
<script>
|
||||
document.getElementById('expr').addEventListener('keydown', function(e) {
|
||||
if (e.key === 'Enter') calc();
|
||||
});
|
||||
async function calc() {
|
||||
const expr = document.getElementById('expr').value.trim();
|
||||
if (!expr) return;
|
||||
const btn = document.getElementById('btn');
|
||||
const res = document.getElementById('result');
|
||||
btn.disabled = true;
|
||||
btn.textContent = '…';
|
||||
try {
|
||||
const r = await fetch('', {
|
||||
method: 'POST',
|
||||
headers: {'Content-Type': 'application/json'},
|
||||
body: JSON.stringify({expr: expr})
|
||||
});
|
||||
const data = await r.json();
|
||||
if (data.error) {
|
||||
res.className = 'result err';
|
||||
res.textContent = data.error;
|
||||
} else {
|
||||
res.className = 'result ok';
|
||||
res.textContent = expr + ' = ' + data.result;
|
||||
}
|
||||
} catch(e) {
|
||||
res.className = 'result err';
|
||||
res.textContent = 'Ошибка сети: ' + e.message;
|
||||
}
|
||||
btn.disabled = false;
|
||||
btn.textContent = 'Вычислить';
|
||||
}
|
||||
</script>
|
||||
</body>
|
||||
</html>"""
|
||||
|
||||
# Разрешённые math-функции в eval — без __builtins__ нет доступа к exec/open/etc.
|
||||
_MATH_LOCALS = {k: getattr(math, k) for k in dir(math) if not k.startswith('_')}
|
||||
|
||||
|
||||
def handler(event):
|
||||
if event.get('_method') == 'POST':
|
||||
expr = str(event.get('expr', '')).strip()
|
||||
return _compute(expr)
|
||||
# GET → HTML страница
|
||||
return _PAGE
|
||||
|
||||
|
||||
def _compute(expr):
|
||||
if not expr:
|
||||
return {'error': 'Введите выражение'}
|
||||
try:
|
||||
result = eval(expr, {'__builtins__': None}, _MATH_LOCALS) # noqa: S307
|
||||
if not isinstance(result, (int, float)):
|
||||
return {'error': 'Результат не является числом'}
|
||||
return {'expr': expr, 'result': result}
|
||||
except ZeroDivisionError:
|
||||
return {'error': 'Деление на ноль'}
|
||||
except Exception as exc:
|
||||
return {'error': f'Ошибка: {exc}'}
|
||||
|
||||
|
||||
def _esc(s):
|
||||
# Экранируем HTML-спецсимволы — безопасный вывод в атрибут и тело.
|
||||
return s.replace('&', '&').replace('<', '<').replace('>', '>').replace('"', '"')
|
||||
@@ -0,0 +1 @@
|
||||
# нет внешних зависимостей
|
||||
@@ -1,94 +0,0 @@
|
||||
# 2026-03-18 (обновлено: plain text вывод; фильтрация SLESS_EXCLUDE)
|
||||
# funcs_list.py — HTTP-функция: список пользовательских функций, человекочитаемый plain text.
|
||||
# Вызывает внутренний REST API оператора (ClusterIP, без TLS).
|
||||
# Возвращает str → python runtime отдаёт text/plain напрямую без json.dumps.
|
||||
#
|
||||
# Env vars:
|
||||
# SLESS_API_URL — URL оператора (http://sless-operator.sless.svc.cluster.local:9090)
|
||||
# SLESS_NAMESPACE — namespace пользователя (sless-{hex16})
|
||||
# SLESS_TOKEN — JWT токен для /v1/ API
|
||||
# SLESS_EXTERNAL_URL — публичный базовый URL (https://sless.kube5s.ru)
|
||||
# SLESS_EXCLUDE — comma-separated имена функций, которые не показывать
|
||||
|
||||
import os
|
||||
import requests
|
||||
|
||||
SEP = "─" * 52
|
||||
|
||||
|
||||
def _comment(fn, http_trigs, cron_trigs):
|
||||
phase = fn.get("phase", "?")
|
||||
runtime = fn.get("runtime", "?")
|
||||
if http_trigs:
|
||||
active = "активна" if http_trigs[0].get("active") else "неактивна"
|
||||
return f"HTTP endpoint ({runtime}) — {phase}, {active}"
|
||||
elif cron_trigs:
|
||||
schedule = cron_trigs[0].get("schedule", "?")
|
||||
active = "активна" if cron_trigs[0].get("active") else "неактивна"
|
||||
return f"Cron '{schedule}' ({runtime}) — {phase}, {active}"
|
||||
else:
|
||||
return f"Job/runner без триггера ({runtime}) — {phase}"
|
||||
|
||||
|
||||
def list_all(event):
|
||||
api_url = os.environ["SLESS_API_URL"].rstrip("/")
|
||||
namespace = os.environ["SLESS_NAMESPACE"]
|
||||
token = os.environ["SLESS_TOKEN"]
|
||||
ext_url = os.environ.get("SLESS_EXTERNAL_URL", "").rstrip("/")
|
||||
exclude = {n.strip() for n in os.environ.get("SLESS_EXCLUDE", "").split(",") if n.strip()}
|
||||
|
||||
headers = {"Authorization": f"Bearer {token}"}
|
||||
fns = requests.get(f"{api_url}/v1/namespaces/{namespace}/functions", headers=headers, timeout=10)
|
||||
trs = requests.get(f"{api_url}/v1/namespaces/{namespace}/triggers", headers=headers, timeout=10)
|
||||
fns.raise_for_status()
|
||||
trs.raise_for_status()
|
||||
|
||||
trig_idx = {}
|
||||
for tr in trs.json():
|
||||
fn_name = tr.get("function") or tr.get("functionRef")
|
||||
if fn_name:
|
||||
trig_idx.setdefault(fn_name, []).append(tr)
|
||||
|
||||
items = []
|
||||
for fn in fns.json():
|
||||
name = fn["name"]
|
||||
if name in exclude:
|
||||
continue
|
||||
http_t = [t for t in trig_idx.get(name, []) if t.get("type") == "http"]
|
||||
cron_t = [t for t in trig_idx.get(name, []) if t.get("type") == "cron"]
|
||||
is_active = any(t.get("enabled", True) and t.get("active", False) for t in trig_idx.get(name, []))
|
||||
items.append((fn, http_t, cron_t, is_active))
|
||||
|
||||
# Сортировка: активные вверх, затем по имени
|
||||
items.sort(key=lambda x: (not x[3], x[0]["name"]))
|
||||
|
||||
lines = []
|
||||
for fn, http_t, cron_t, is_active in items:
|
||||
name = fn["name"]
|
||||
lines.append(SEP)
|
||||
lines.append(f" {_comment(fn, http_t, cron_t)}")
|
||||
lines.append(f" name: {name}")
|
||||
lines.append(f" runtime: {fn.get('runtime', '?')}")
|
||||
lines.append(f" phase: {fn.get('phase', '?')}")
|
||||
lines.append(f" active: {'да' if is_active else 'нет'}")
|
||||
|
||||
if http_t:
|
||||
url = f"{ext_url}/fn/{namespace}/{name}" if ext_url else http_t[0].get("url", "")
|
||||
lines.append(f" url: {url}")
|
||||
if cron_t:
|
||||
lines.append(f" cron: {cron_t[0].get('schedule', '?')}")
|
||||
if fn.get("created_at"):
|
||||
lines.append(f" created: {fn['created_at']}")
|
||||
if fn.get("last_built_at"):
|
||||
lines.append(f" built: {fn['last_built_at']}")
|
||||
if fn.get("message"):
|
||||
lines.append(f" message: {fn['message']}")
|
||||
|
||||
lines.append(SEP)
|
||||
lines.append(f" namespace: {namespace} | total: {len(items)}")
|
||||
lines.append(SEP)
|
||||
|
||||
# Возвращаем str — python runtime отдаст text/plain напрямую
|
||||
return "\n".join(lines) + "\n"
|
||||
|
||||
|
||||
@@ -1 +0,0 @@
|
||||
requests==2.31.0
|
||||
@@ -0,0 +1,58 @@
|
||||
// 2026-03-21 — js-idempotent: INSERT с проверкой по idempotency_key.
|
||||
// Повторный вызов с тем же key НЕ создаёт дубль — возвращает существующую запись.
|
||||
// Тестирует: идемпотентность через SELECT ... FOR UPDATE + условный INSERT.
|
||||
const { Client } = require('pg');
|
||||
|
||||
async function run(event) {
|
||||
const key = String(event.idempotency_key ?? `auto-${Date.now()}`).slice(0, 200);
|
||||
const title = String(event.title ?? key).slice(0, 255);
|
||||
|
||||
const client = new Client({
|
||||
host: process.env.PGHOST,
|
||||
port: parseInt(process.env.PGPORT ?? '5432'),
|
||||
database: process.env.PGDATABASE,
|
||||
user: process.env.PGUSER,
|
||||
password: process.env.PGPASSWORD,
|
||||
ssl: { rejectUnauthorized: false },
|
||||
});
|
||||
await client.connect();
|
||||
|
||||
try {
|
||||
await client.query('BEGIN');
|
||||
|
||||
// Ищем существующую запись по title (используем как idempotency key)
|
||||
const existing = await client.query(
|
||||
'SELECT id, title, created_at FROM terraform_demo_table WHERE title = $1 LIMIT 1 FOR UPDATE',
|
||||
[key]
|
||||
);
|
||||
|
||||
let action, row;
|
||||
if (existing.rows.length > 0) {
|
||||
action = 'existing';
|
||||
row = existing.rows[0];
|
||||
} else {
|
||||
const ins = await client.query(
|
||||
'INSERT INTO terraform_demo_table (title) VALUES ($1) RETURNING id, title, created_at',
|
||||
[key]
|
||||
);
|
||||
action = 'created';
|
||||
row = ins.rows[0];
|
||||
}
|
||||
|
||||
await client.query('COMMIT');
|
||||
return {
|
||||
action,
|
||||
id: row.id,
|
||||
title: row.title,
|
||||
created_at: row.created_at,
|
||||
idempotency_key: key,
|
||||
};
|
||||
} catch (e) {
|
||||
await client.query('ROLLBACK');
|
||||
throw e;
|
||||
} finally {
|
||||
await client.end();
|
||||
}
|
||||
}
|
||||
|
||||
module.exports = { run };
|
||||
+2
-2
@@ -1,7 +1,7 @@
|
||||
{
|
||||
"name": "stress-js-async",
|
||||
"name": "js-idempotent",
|
||||
"version": "1.0.0",
|
||||
"dependencies": {
|
||||
"pg": "^8.11.0"
|
||||
"pg": "^8.11.3"
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,23 @@
|
||||
# 2026-03-21 — pg-counter: считает строки по prefix, возвращает статистику.
|
||||
# Тестирует: SELECT COUNT с WHERE LIKE, агрегация, concurrent reads.
|
||||
import os, psycopg2
|
||||
|
||||
def count(event):
|
||||
prefix = event.get("prefix", "")
|
||||
conn = psycopg2.connect(
|
||||
host=os.environ["PGHOST"], port=int(os.environ.get("PGPORT", 5432)),
|
||||
dbname=os.environ["PGDATABASE"], user=os.environ["PGUSER"],
|
||||
password=os.environ["PGPASSWORD"], sslmode=os.environ.get("PGSSLMODE", "require"),
|
||||
)
|
||||
try:
|
||||
with conn.cursor() as cur:
|
||||
if prefix:
|
||||
cur.execute("SELECT COUNT(*) FROM terraform_demo_table WHERE title LIKE %s", (f"{prefix}%",))
|
||||
else:
|
||||
cur.execute("SELECT COUNT(*) FROM terraform_demo_table")
|
||||
total = cur.fetchone()[0]
|
||||
cur.execute("SELECT COUNT(*) FROM terraform_demo_table WHERE created_at > now() - interval '1 hour'")
|
||||
last_hour = cur.fetchone()[0]
|
||||
return {"total": total, "last_hour": last_hour, "prefix": prefix or "*"}
|
||||
finally:
|
||||
conn.close()
|
||||
@@ -1,3 +0,0 @@
|
||||
# 2026-03-17 00:00
|
||||
# requirements.txt — зависимости для функции запуска SQL.
|
||||
psycopg2-binary==2.9.9
|
||||
@@ -1,39 +0,0 @@
|
||||
# 2026-03-17 00:00
|
||||
# sql_runner.py — функция для выполнения SQL-операторов из входного события.
|
||||
import os
|
||||
import psycopg2
|
||||
|
||||
|
||||
def run_sql(event):
|
||||
# Выполняет список SQL-операторов в одной транзакции для атомарной инициализации схемы.
|
||||
# Параметры подключения передаются раздельно, чтобы избежать ошибок парсинга DSN при спецсимволах.
|
||||
pg_host = os.environ["PGHOST"]
|
||||
pg_port = os.environ.get("PGPORT", "5432")
|
||||
pg_database = os.environ["PGDATABASE"]
|
||||
pg_user = os.environ["PGUSER"]
|
||||
pg_password = os.environ["PGPASSWORD"]
|
||||
pg_sslmode = os.environ.get("PGSSLMODE", "require")
|
||||
statements = event.get("statements", [])
|
||||
|
||||
if not statements:
|
||||
return {"error": "no statements provided"}
|
||||
|
||||
connection = psycopg2.connect(
|
||||
host=pg_host,
|
||||
port=pg_port,
|
||||
dbname=pg_database,
|
||||
user=pg_user,
|
||||
password=pg_password,
|
||||
sslmode=pg_sslmode,
|
||||
)
|
||||
try:
|
||||
cursor = connection.cursor()
|
||||
for statement in statements:
|
||||
cursor.execute(statement)
|
||||
connection.commit()
|
||||
return {"ok": True, "executed": len(statements)}
|
||||
except Exception as error:
|
||||
connection.rollback()
|
||||
return {"error": str(error)}
|
||||
finally:
|
||||
connection.close()
|
||||
@@ -1,20 +0,0 @@
|
||||
# 2026-03-19
|
||||
# stress_bigloop.py — CPU-интенсивная функция: считает сумму квадратов N чисел.
|
||||
# Проверяет поведение под нагрузкой (большая и средняя итерация).
|
||||
|
||||
import time
|
||||
|
||||
_VERSION = "v1"
|
||||
|
||||
|
||||
def run(event):
|
||||
n = int(event.get("n", 500_000))
|
||||
start = time.monotonic()
|
||||
total = sum(i * i for i in range(n))
|
||||
elapsed = round(time.monotonic() - start, 4)
|
||||
return {
|
||||
"version": _VERSION,
|
||||
"n": n,
|
||||
"sum_of_squares": total,
|
||||
"elapsed_sec": elapsed,
|
||||
}
|
||||
@@ -1,13 +0,0 @@
|
||||
# 2026-03-19
|
||||
# stress_divzero.py — намеренно делит на ноль (ZeroDivisionError).
|
||||
# Проверяет: платформа перехватывает панику, возвращает HTTP 500, не роняет под.
|
||||
|
||||
_VERSION = "v1"
|
||||
|
||||
|
||||
def run(event):
|
||||
numerator = int(event.get("n", 42))
|
||||
denominator = int(event.get("d", 0)) # по умолчанию 0 — намеренный краш
|
||||
# ZeroDivisionError: проверяем что платформа обрабатывает исключения
|
||||
result = numerator / denominator
|
||||
return {"version": _VERSION, "result": result}
|
||||
@@ -1,43 +0,0 @@
|
||||
package handler
|
||||
// 2026-03-19
|
||||
// handler.go — быстрая Go функция: факториал + числа Фибоначчи.
|
||||
// Проверяет Go runtime под лёгкой нагрузкой и корректность JSON-ответа.
|
||||
// Entrypoint: handler.Handle
|
||||
package handler
|
||||
|
||||
import "fmt"
|
||||
|
||||
func factorial(n int) uint64 {
|
||||
if n <= 1 {
|
||||
return 1
|
||||
}
|
||||
return uint64(n) * factorial(n-1)
|
||||
}
|
||||
|
||||
func fib(n int) int {
|
||||
if n <= 1 {
|
||||
return n
|
||||
}
|
||||
a, b := 0, 1
|
||||
for i := 2; i <= n; i++ {
|
||||
a, b = b, a+b
|
||||
}
|
||||
return b
|
||||
}
|
||||
|
||||
func Handle(event map[string]interface{}) interface{} {
|
||||
n := 10
|
||||
if v, ok := event["n"].(float64); ok {
|
||||
n = int(v)
|
||||
if n > 20 {
|
||||
n = 20
|
||||
}
|
||||
}
|
||||
return map[string]interface{}{
|
||||
"runtime": "go1.23",
|
||||
"version": "v1",
|
||||
"n": n,
|
||||
"factorial": fmt.Sprintf("%d", factorial(n)),
|
||||
"fib": fib(n),
|
||||
}
|
||||
}
|
||||
@@ -1,21 +0,0 @@
|
||||
// 2026-03-19
|
||||
// handler.go — намеренный nil pointer dereference в Go.
|
||||
// Проверяет что Go runtime recover() перехватывает панику и платформа возвращает 500.
|
||||
// Entrypoint: handler.Handle
|
||||
package handler
|
||||
|
||||
func Handle(event map[string]interface{}) interface{} {
|
||||
crash := true
|
||||
if v, ok := event["crash"].(bool); ok {
|
||||
crash = v
|
||||
}
|
||||
if crash {
|
||||
var p *string
|
||||
_ = *p // panic: намеренный nil pointer для stress-теста
|
||||
}
|
||||
return map[string]interface{}{
|
||||
"runtime": "go1.23",
|
||||
"version": "v1",
|
||||
"crashed": false,
|
||||
}
|
||||
}
|
||||
@@ -1,148 +0,0 @@
|
||||
// 2026-03-19
|
||||
// handler.go — Go стресс-тест PostgreSQL через pgxpool.
|
||||
// Запускает N горутин (default 100), каждая в цикле duration_sec (default 600)
|
||||
// долбит PG попеременно: INSERT / SELECT COUNT / SELECT MAX с случайными задержками.
|
||||
// Цель: проверить Go runtime под конкурентной нагрузкой и устойчивость PG connection pool.
|
||||
// Entrypoint: handler.Handle
|
||||
package handler
|
||||
|
||||
import (
|
||||
"context"
|
||||
"fmt"
|
||||
"math/rand"
|
||||
"os"
|
||||
"sync"
|
||||
"sync/atomic"
|
||||
"time"
|
||||
|
||||
"github.com/jackc/pgx/v5/pgxpool"
|
||||
)
|
||||
|
||||
// pgDSN собирает DSN из env vars (PGHOST, PGPORT, PGDATABASE, PGUSER, PGPASSWORD, PGSSLMODE).
|
||||
func pgDSN() string {
|
||||
host := os.Getenv("PGHOST")
|
||||
port := os.Getenv("PGPORT")
|
||||
if port == "" {
|
||||
port = "5432"
|
||||
}
|
||||
db := os.Getenv("PGDATABASE")
|
||||
user := os.Getenv("PGUSER")
|
||||
pass := os.Getenv("PGPASSWORD")
|
||||
sslmode := os.Getenv("PGSSLMODE")
|
||||
if sslmode == "" {
|
||||
sslmode = "require"
|
||||
}
|
||||
return fmt.Sprintf("host=%s port=%s dbname=%s user=%s password=%s sslmode=%s",
|
||||
host, port, db, user, pass, sslmode)
|
||||
}
|
||||
|
||||
// worker — одна горутина: чередует INSERT/COUNT/MAX с случайной задержкой до maxDelayMs.
|
||||
// При ошибке инкрементирует errOps и продолжает (не паникует).
|
||||
func worker(ctx context.Context, pool *pgxpool.Pool, workerID int, maxDelayMs int, okOps, errOps *int64) {
|
||||
rng := rand.New(rand.NewSource(time.Now().UnixNano() + int64(workerID)))
|
||||
op := 0
|
||||
for {
|
||||
select {
|
||||
case <-ctx.Done():
|
||||
return
|
||||
default:
|
||||
}
|
||||
|
||||
// Случайная задержка перед следующей операцией: 0..maxDelayMs мс
|
||||
delay := rng.Intn(maxDelayMs + 1)
|
||||
time.Sleep(time.Duration(delay) * time.Millisecond)
|
||||
|
||||
var err error
|
||||
switch op % 3 {
|
||||
case 0: // INSERT
|
||||
title := fmt.Sprintf("pgstorm-w%d-%d", workerID, time.Now().UnixNano())
|
||||
_, err = pool.Exec(ctx,
|
||||
"INSERT INTO terraform_demo_table (title) VALUES ($1)", title)
|
||||
case 1: // SELECT COUNT
|
||||
var count int64
|
||||
err = pool.QueryRow(ctx,
|
||||
"SELECT COUNT(*) FROM terraform_demo_table").Scan(&count)
|
||||
case 2: // SELECT MAX id
|
||||
var maxID *int64
|
||||
err = pool.QueryRow(ctx,
|
||||
"SELECT MAX(id) FROM terraform_demo_table").Scan(&maxID)
|
||||
}
|
||||
|
||||
if err != nil && ctx.Err() == nil {
|
||||
atomic.AddInt64(errOps, 1)
|
||||
} else if err == nil {
|
||||
atomic.AddInt64(okOps, 1)
|
||||
}
|
||||
op++
|
||||
}
|
||||
}
|
||||
|
||||
func Handle(event map[string]interface{}) interface{} {
|
||||
// Параметры из event (все опциональны — разумные defaults)
|
||||
workers := 100
|
||||
if v, ok := event["workers"].(float64); ok && v > 0 && v <= 500 {
|
||||
workers = int(v)
|
||||
}
|
||||
durationSec := 600
|
||||
if v, ok := event["duration_sec"].(float64); ok && v > 0 && v <= 3600 {
|
||||
durationSec = int(v)
|
||||
}
|
||||
maxDelayMs := 300
|
||||
if v, ok := event["max_delay_ms"].(float64); ok && v >= 0 && v <= 5000 {
|
||||
maxDelayMs = int(v)
|
||||
}
|
||||
|
||||
// Инициализация pgxpool — единый pool на всю функцию, MaxConns ограничен
|
||||
// чтобы не перегрузить managed PG при большом числе горутин.
|
||||
poolCfg, err := pgxpool.ParseConfig(pgDSN())
|
||||
if err != nil {
|
||||
return map[string]interface{}{"error": fmt.Sprintf("parse dsn: %v", err)}
|
||||
}
|
||||
maxConns := 20
|
||||
if workers < 20 {
|
||||
maxConns = workers
|
||||
}
|
||||
poolCfg.MaxConns = int32(maxConns)
|
||||
|
||||
ctx, cancel := context.WithTimeout(context.Background(), time.Duration(durationSec)*time.Second)
|
||||
defer cancel()
|
||||
|
||||
pool, err := pgxpool.NewWithConfig(ctx, poolCfg)
|
||||
if err != nil {
|
||||
return map[string]interface{}{"error": fmt.Sprintf("connect pool: %v", err)}
|
||||
}
|
||||
defer pool.Close()
|
||||
|
||||
var okOps, errOps int64
|
||||
startTime := time.Now()
|
||||
|
||||
var wg sync.WaitGroup
|
||||
for i := 0; i < workers; i++ {
|
||||
wg.Add(1)
|
||||
go func(id int) {
|
||||
defer wg.Done()
|
||||
worker(ctx, pool, id, maxDelayMs, &okOps, &errOps)
|
||||
}(i)
|
||||
}
|
||||
wg.Wait()
|
||||
|
||||
elapsed := time.Since(startTime).Seconds()
|
||||
total := okOps + errOps
|
||||
opsPerSec := 0.0
|
||||
if elapsed > 0 {
|
||||
opsPerSec = float64(total) / elapsed
|
||||
}
|
||||
|
||||
return map[string]interface{}{
|
||||
"runtime": "go1.23",
|
||||
"version": "v1",
|
||||
"workers": workers,
|
||||
"duration_sec": durationSec,
|
||||
"max_delay_ms": maxDelayMs,
|
||||
"elapsed_sec": fmt.Sprintf("%.1f", elapsed),
|
||||
"total_ops": total,
|
||||
"ok_ops": okOps,
|
||||
"err_ops": errOps,
|
||||
"ops_per_sec": fmt.Sprintf("%.1f", opsPerSec),
|
||||
}
|
||||
}
|
||||
@@ -1,37 +0,0 @@
|
||||
// 2026-03-19
|
||||
// stress_js_async.js — делает 3 параллельных запроса к PG через Promise.all.
|
||||
// Проверяет nodejs20 runtime под умеренной нагрузкой и async/await.
|
||||
//
|
||||
// Entrypoint: stress_js_async.run
|
||||
|
||||
'use strict';
|
||||
|
||||
const { Client } = require('pg');
|
||||
|
||||
exports.run = async (event) => {
|
||||
const client = new Client({
|
||||
host: process.env.PGHOST,
|
||||
port: parseInt(process.env.PGPORT || '5432'),
|
||||
database: process.env.PGDATABASE,
|
||||
user: process.env.PGUSER,
|
||||
password: process.env.PGPASSWORD,
|
||||
ssl: process.env.PGSSLMODE === 'require' ? { rejectUnauthorized: false } : false,
|
||||
});
|
||||
await client.connect();
|
||||
try {
|
||||
const [ver, cnt, max] = await Promise.all([
|
||||
client.query('SELECT version() AS v'),
|
||||
client.query('SELECT COUNT(*) AS cnt FROM terraform_demo_table'),
|
||||
client.query('SELECT MAX(id) AS max_id FROM terraform_demo_table'),
|
||||
]);
|
||||
return {
|
||||
runtime: 'nodejs20',
|
||||
version: 'v1',
|
||||
pg_version: ver.rows[0].v.split(' ').slice(0, 2).join(' '),
|
||||
total_rows: parseInt(cnt.rows[0].cnt, 10),
|
||||
max_id: max.rows[0].max_id,
|
||||
};
|
||||
} finally {
|
||||
await client.end();
|
||||
}
|
||||
};
|
||||
@@ -1,5 +0,0 @@
|
||||
{
|
||||
"name": "stress-js-badenv",
|
||||
"version": "1.0.0",
|
||||
"dependencies": {}
|
||||
}
|
||||
@@ -1,17 +0,0 @@
|
||||
// 2026-03-19
|
||||
// stress_js_badenv.js — читает несуществующую переменную env и падает.
|
||||
// Проверяет: платформа перехватывает TypeError/undefined, возвращает 500.
|
||||
//
|
||||
// Entrypoint: stress_js_badenv.run
|
||||
|
||||
'use strict';
|
||||
|
||||
exports.run = async (event) => {
|
||||
const crash = event.crash !== false; // по умолчанию crash=true
|
||||
if (crash) {
|
||||
// Читаем несуществующий env, пытаемся вызвать .toUpperCase() на undefined
|
||||
const val = process.env.THIS_VAR_DOES_NOT_EXIST_AT_ALL;
|
||||
return { shout: val.toUpperCase() }; // TypeError: Cannot read properties of undefined
|
||||
}
|
||||
return { runtime: 'nodejs20', version: 'v1', crashed: false };
|
||||
};
|
||||
@@ -1,18 +0,0 @@
|
||||
# 2026-03-19
|
||||
# stress_slow.py — долгая функция: спит N секунд (по умолчанию 8).
|
||||
# Проверяет что timeout-механизм и параллельные запросы не блокируют друг друга.
|
||||
|
||||
import time
|
||||
import os
|
||||
|
||||
_VERSION = "v1"
|
||||
|
||||
|
||||
def run(event):
|
||||
secs = int(event.get("sleep", 8))
|
||||
time.sleep(secs)
|
||||
return {
|
||||
"version": _VERSION,
|
||||
"slept_sec": secs,
|
||||
"pid": os.getpid(),
|
||||
}
|
||||
@@ -1 +0,0 @@
|
||||
psycopg2-binary==2.9.9
|
||||
@@ -1,39 +0,0 @@
|
||||
# 2026-03-19
|
||||
# stress_writer.py — пишет N строк в terraform_demo_table (по умолчанию 5).
|
||||
# Проверяет параллельные INSERT'ы и устойчивость соединения с PG при нагрузке.
|
||||
|
||||
import os
|
||||
import psycopg2
|
||||
import time
|
||||
|
||||
_VERSION = "v1"
|
||||
|
||||
|
||||
def run(event):
|
||||
n = int(event.get("rows", 5))
|
||||
prefix = event.get("prefix", "stress")
|
||||
|
||||
conn = psycopg2.connect(
|
||||
host=os.environ["PGHOST"],
|
||||
port=int(os.environ.get("PGPORT", "5432")),
|
||||
dbname=os.environ["PGDATABASE"],
|
||||
user=os.environ["PGUSER"],
|
||||
password=os.environ["PGPASSWORD"],
|
||||
sslmode=os.environ.get("PGSSLMODE", "require"),
|
||||
)
|
||||
inserted = []
|
||||
try:
|
||||
with conn.cursor() as cur:
|
||||
for i in range(n):
|
||||
title = f"{prefix}-{int(time.time()*1000)}-{i}"
|
||||
cur.execute(
|
||||
"INSERT INTO terraform_demo_table (title) VALUES (%s) RETURNING id",
|
||||
(title,),
|
||||
)
|
||||
row = cur.fetchone()
|
||||
inserted.append({"id": row[0], "title": title})
|
||||
conn.commit()
|
||||
finally:
|
||||
conn.close()
|
||||
|
||||
return {"version": _VERSION, "inserted": inserted, "count": len(inserted)}
|
||||
@@ -1 +0,0 @@
|
||||
psycopg2-binary==2.9.9
|
||||
@@ -1,133 +0,0 @@
|
||||
# 2026-03-19 — добавлен version и hostname в ответ list_rows для тестирования обновления кода
|
||||
# table_rw.py — чтение и запись строк в terraform_demo_table.
|
||||
# Два entrypoint в одном файле: list_rows (JSON API) и add_row (HTML-страница + POST-обработчик).
|
||||
# ENV: PGHOST, PGPORT, PGDATABASE, PGUSER, PGPASSWORD, PGSSLMODE
|
||||
|
||||
import os
|
||||
import json
|
||||
import socket
|
||||
import psycopg2
|
||||
import psycopg2.extras
|
||||
|
||||
_CODE_VERSION = "v2-with-hostname"
|
||||
|
||||
|
||||
def _connect():
|
||||
return psycopg2.connect(
|
||||
host=os.environ["PGHOST"],
|
||||
port=os.environ.get("PGPORT", "5432"),
|
||||
dbname=os.environ["PGDATABASE"],
|
||||
user=os.environ["PGUSER"],
|
||||
password=os.environ["PGPASSWORD"],
|
||||
sslmode=os.environ.get("PGSSLMODE", "require"),
|
||||
)
|
||||
|
||||
|
||||
def list_rows(event):
|
||||
# Возвращает все строки terraform_demo_table, отсортированные по убыванию created_at.
|
||||
conn = _connect()
|
||||
try:
|
||||
cur = conn.cursor(cursor_factory=psycopg2.extras.RealDictCursor)
|
||||
cur.execute(
|
||||
"SELECT id, title, created_at::text FROM terraform_demo_table ORDER BY created_at DESC"
|
||||
)
|
||||
rows = [dict(r) for r in cur.fetchall()]
|
||||
return {"rows": rows, "count": len(rows), "version": _CODE_VERSION, "host": socket.gethostname()}
|
||||
finally:
|
||||
conn.close()
|
||||
|
||||
|
||||
def _render_page(rows, message=""):
|
||||
# HTML-страница с формой ввода и таблицей строк.
|
||||
# message — статус последней операции (успех / ошибка).
|
||||
rows_html = "".join(
|
||||
f"<tr><td>{r['id']}</td><td>{r['title']}</td><td>{r['created_at']}</td></tr>"
|
||||
for r in rows
|
||||
)
|
||||
msg_html = f'<p class="msg">{message}</p>' if message else ""
|
||||
return f"""<!DOCTYPE html>
|
||||
<html lang="ru">
|
||||
<head>
|
||||
<meta charset="utf-8">
|
||||
<title>pg-table-writer</title>
|
||||
<style>
|
||||
body {{ font-family: sans-serif; max-width: 700px; margin: 40px auto; background: #111; color: #eee; }}
|
||||
h1 {{ color: #7dd3fc; }}
|
||||
form {{ display: flex; gap: 8px; margin-bottom: 24px; }}
|
||||
input[type=text] {{ flex: 1; padding: 8px 12px; border-radius: 6px; border: 1px solid #444; background: #1e1e1e; color: #eee; font-size: 15px; }}
|
||||
button {{ padding: 8px 18px; background: #2563eb; color: #fff; border: none; border-radius: 6px; cursor: pointer; font-size: 15px; }}
|
||||
button:hover {{ background: #1d4ed8; }}
|
||||
table {{ width: 100%; border-collapse: collapse; }}
|
||||
th, td {{ padding: 8px 10px; border-bottom: 1px solid #333; text-align: left; }}
|
||||
th {{ color: #7dd3fc; }}
|
||||
.msg {{ color: #4ade80; margin-bottom: 12px; }}
|
||||
</style>
|
||||
</head>
|
||||
<body>
|
||||
<h1>pg-table-writer</h1>
|
||||
<form method="POST">
|
||||
<input type="text" name="title" placeholder="Введите строку..." autofocus required>
|
||||
<button type="submit">Добавить</button>
|
||||
</form>
|
||||
{msg_html}
|
||||
<table>
|
||||
<thead><tr><th>#</th><th>title</th><th>created_at</th></tr></thead>
|
||||
<tbody>{rows_html}</tbody>
|
||||
</table>
|
||||
</body>
|
||||
</html>"""
|
||||
|
||||
|
||||
def add_row(event):
|
||||
# GET → HTML-страница с формой и списком строк.
|
||||
# POST → вставляет строку из form-поля title или JSON-поля title,
|
||||
# затем возвращает обновлённую HTML-страницу.
|
||||
# POST с Content-Type: application/json (curl/API) → возвращает JSON.
|
||||
method = event.get("_method", "GET")
|
||||
|
||||
if method == "GET":
|
||||
conn = _connect()
|
||||
try:
|
||||
cur = conn.cursor(cursor_factory=psycopg2.extras.RealDictCursor)
|
||||
cur.execute("SELECT id, title, created_at::text FROM terraform_demo_table ORDER BY created_at DESC")
|
||||
rows = [dict(r) for r in cur.fetchall()]
|
||||
finally:
|
||||
conn.close()
|
||||
return _render_page(rows)
|
||||
|
||||
# POST — вставка строки
|
||||
# Поле title приходит либо из JSON-тела, либо из application/x-www-form-urlencoded.
|
||||
# Сервер уже распарсил JSON в event; form-данные приходят как event["body"] = "title=...".
|
||||
title = event.get("title", "").strip()
|
||||
if not title:
|
||||
# Попытка распарсить form-encoded body (браузерная форма)
|
||||
body = event.get("body", "")
|
||||
if body.startswith("title="):
|
||||
from urllib.parse import unquote_plus
|
||||
title = unquote_plus(body[len("title="):].split("&")[0]).strip()
|
||||
|
||||
if not title:
|
||||
return {"ok": False, "error": "title is required"}
|
||||
|
||||
conn = _connect()
|
||||
try:
|
||||
cur = conn.cursor(cursor_factory=psycopg2.extras.RealDictCursor)
|
||||
cur.execute(
|
||||
"INSERT INTO terraform_demo_table (title) VALUES (%s) RETURNING id, title, created_at::text",
|
||||
(title,),
|
||||
)
|
||||
row = dict(cur.fetchone())
|
||||
conn.commit()
|
||||
|
||||
# Если запрос из браузера (form POST) — возвращаем обновлённую страницу.
|
||||
# Если из curl/API — возвращаем JSON.
|
||||
accept = event.get("_accept", "")
|
||||
if "application/json" in accept:
|
||||
return {"ok": True, "row": row}
|
||||
|
||||
# Перечитываем все строки для обновлённой страницы
|
||||
cur.execute("SELECT id, title, created_at::text FROM terraform_demo_table ORDER BY created_at DESC")
|
||||
rows = [dict(r) for r in cur.fetchall()]
|
||||
return _render_page(rows, message=f"Добавлено: «{row['title']}»")
|
||||
finally:
|
||||
conn.close()
|
||||
@@ -0,0 +1,39 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-03-21 — deploy_and_run_chaos.sh
|
||||
# ЗАПУСКАТЬ НА VM: ssh naeel@5.172.178.213
|
||||
# cd /home/naeel/terra/sless/examples/POSTGRES
|
||||
# bash deploy_and_run_chaos.sh
|
||||
|
||||
set -euo pipefail
|
||||
|
||||
TF_DIR="/home/naeel/terra/sless/examples/POSTGRES"
|
||||
cd "$TF_DIR"
|
||||
|
||||
echo "=== [1/2] terraform apply chaos_marathon.tf ==="
|
||||
|
||||
terraform apply \
|
||||
-target=sless_service.pg_counter \
|
||||
-target=sless_service.pg_dedup \
|
||||
-target=sless_service.pg_search \
|
||||
-target=sless_service.pg_bulk_insert \
|
||||
-target=sless_service.pg_delete_old \
|
||||
-target=sless_service.pg_upsert \
|
||||
-target=sless_service.chaos_echo \
|
||||
-target=sless_service.chaos_badparams \
|
||||
-target=sless_service.chaos_slowquery \
|
||||
-target=sless_service.chaos_bigpayload \
|
||||
-target=sless_service.go_pg_race \
|
||||
-target=sless_service.go_counter_atomic \
|
||||
-target=sless_service.js_pg_batch \
|
||||
-target=sless_service.js_idempotent \
|
||||
-target=sless_service.py_retry_writer \
|
||||
-auto-approve
|
||||
|
||||
echo ""
|
||||
echo "=== [2/2] Запуск chaos_marathon.sh ==="
|
||||
|
||||
LOG="/tmp/chaos_marathon_$(date +%Y%m%d_%H%M).log"
|
||||
bash chaos_marathon.sh 2>&1 | tee "$LOG"
|
||||
|
||||
echo ""
|
||||
echo "Лог сохранён: $LOG"
|
||||
Executable
+437
@@ -0,0 +1,437 @@
|
||||
#!/bin/bash
|
||||
# 2026-03-21 — full_test.sh: комплексный тест всех sless-ресурсов.
|
||||
#
|
||||
# Фазы:
|
||||
# 1. CRUD — проверяем наличие всех сервисов через API
|
||||
# 2. Функциональные — корректность ответов, правильные значения
|
||||
# 3. PG-стресс — параллельные write/read, pgstorm (Go), js-async storm
|
||||
# 4. Краш-шторм — параллельные паники, проверяем что платформа жива после
|
||||
#
|
||||
# Запуск: bash full_test.sh
|
||||
# Зависимости: curl, python3, terraform (для CRUD destroy/create)
|
||||
#
|
||||
# Среда: namespace sless-ffd1f598c169b0ae, токен в ~/terra/sless/test.token
|
||||
|
||||
set -uo pipefail
|
||||
|
||||
TOKEN=$(cat /home/naeel/terra/sless/test.token)
|
||||
NS="sless-ffd1f598c169b0ae"
|
||||
BASE="https://sless.kube5s.ru/fn/$NS"
|
||||
API="https://sless.kube5s.ru/v1/namespaces/$NS"
|
||||
|
||||
GREEN='\033[0;32m'
|
||||
RED='\033[0;31m'
|
||||
YELLOW='\033[1;33m'
|
||||
CYAN='\033[0;36m'
|
||||
NC='\033[0m'
|
||||
|
||||
PASS=0
|
||||
FAIL=0
|
||||
|
||||
pass() { echo -e " ${GREEN}[PASS]${NC} $1"; ((PASS++)); }
|
||||
fail() { echo -e " ${RED}[FAIL]${NC} $1"; ((FAIL++)); }
|
||||
section() { echo -e "\n${YELLOW}━━━ $1 ━━━${NC}"; }
|
||||
info() { echo -e " ${CYAN}[INFO]${NC} $1"; }
|
||||
|
||||
# Вызвать URL и вернуть JSON (не проверяя код)
|
||||
call() {
|
||||
local url="$1" body="${2:-}" extra_headers="${3:-}"
|
||||
local args=(-s -m 90 -H "Authorization: Bearer $TOKEN")
|
||||
[[ -n "$body" ]] && args+=(-H "Content-Type: application/json" -d "$body")
|
||||
[[ -n "$extra_headers" ]] && args+=(-H "$extra_headers")
|
||||
curl "${args[@]}" "$url"
|
||||
}
|
||||
|
||||
# Проверить HTTP-код (только код, без тела)
|
||||
check_http() {
|
||||
local label="$1" url="$2" method="${3:-GET}" body="${4:-}" expect="${5:-200}"
|
||||
local args=(-s -o /dev/null -w "%{http_code}" -m 90 -H "Authorization: Bearer $TOKEN")
|
||||
[[ -n "$body" ]] && args+=(-H "Content-Type: application/json" -d "$body")
|
||||
[[ "$method" != "GET" ]] && args+=(-X "$method")
|
||||
local code
|
||||
code=$(curl "${args[@]}" "$url")
|
||||
if [[ "$code" == "$expect" ]]; then
|
||||
pass "$label → HTTP $code"
|
||||
else
|
||||
fail "$label → HTTP $code (ожидали $expect)"
|
||||
fi
|
||||
}
|
||||
|
||||
# Вызвать функцию, проверить поле JSON == expected
|
||||
check_field() {
|
||||
local label="$1" url="$2" body="$3" field="$4" expected="$5"
|
||||
local resp
|
||||
resp=$(call "$url" "$body")
|
||||
local actual
|
||||
actual=$(echo "$resp" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
d = json.load(sys.stdin)
|
||||
v = d.get('$field', '__MISSING__')
|
||||
print(str(v))
|
||||
except Exception as e:
|
||||
print('PARSE_ERROR: ' + str(e))
|
||||
" 2>/dev/null)
|
||||
if [[ "$actual" == "$expected" ]]; then
|
||||
pass "$label"
|
||||
else
|
||||
fail "$label → got '$actual' (ожидали '$expected') | resp: $(echo "$resp" | head -c 200)"
|
||||
fi
|
||||
}
|
||||
|
||||
# Вызвать функцию, проверить что поле JSON > 0 (числовое)
|
||||
check_field_gt0() {
|
||||
local label="$1" url="$2" body="$3" field="$4"
|
||||
local resp
|
||||
resp=$(call "$url" "$body")
|
||||
local actual
|
||||
actual=$(echo "$resp" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
d = json.load(sys.stdin)
|
||||
v = d.get('$field', 0)
|
||||
print(1 if float(str(v)) > 0 else 0)
|
||||
except:
|
||||
print(0)
|
||||
" 2>/dev/null)
|
||||
if [[ "$actual" == "1" ]]; then
|
||||
pass "$label"
|
||||
else
|
||||
fail "$label → resp: $(echo "$resp" | head -c 200)"
|
||||
fi
|
||||
}
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 1: CRUD — проверяем что все сервисы существуют"
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
|
||||
ALL_SERVICES=(
|
||||
pg-info pg-table-reader pg-table-writer
|
||||
stress-go-fast stress-go-nil stress-go-pgstorm
|
||||
stress-js-async stress-js-badenv
|
||||
stress-slow stress-bigloop stress-divzero stress-writer pg-stats
|
||||
)
|
||||
|
||||
for svc in "${ALL_SERVICES[@]}"; do
|
||||
code=$(curl -s -o /dev/null -w "%{http_code}" -m 10 \
|
||||
-H "Authorization: Bearer $TOKEN" "$API/services/$svc")
|
||||
if [[ "$code" == "200" ]]; then
|
||||
pass "API GET /services/$svc → 200"
|
||||
else
|
||||
fail "API GET /services/$svc → $code"
|
||||
fi
|
||||
done
|
||||
|
||||
info "Проверяем несуществующий сервис → 404"
|
||||
check_http "GET /services/THIS-SERVICE-DOES-NOT-EXIST → 404" \
|
||||
"$API/services/this-service-does-not-exist" "GET" "" "404"
|
||||
|
||||
info "Проверяем jobs"
|
||||
code=$(curl -s -o /dev/null -w "%{http_code}" -m 10 \
|
||||
-H "Authorization: Bearer $TOKEN" "$API/jobs/pg-create-table-job-main-v13")
|
||||
if [[ "$code" == "200" ]]; then
|
||||
pass "API GET /jobs/pg-create-table-job-main-v13 → 200"
|
||||
else
|
||||
fail "API GET /jobs/pg-create-table-job-main-v13 → $code"
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 2: Функциональные тесты (корректность ответов)"
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
|
||||
info "── Go 1.23 ──"
|
||||
|
||||
# stress-go-fast: factorial(10) = 3628800
|
||||
check_field "go-fast runtime=go1.23" \
|
||||
"$BASE/stress-go-fast" '{"n":10}' "runtime" "go1.23"
|
||||
check_field "go-fast factorial(10)=3628800" \
|
||||
"$BASE/stress-go-fast" '{"n":10}' "factorial" "3628800"
|
||||
check_field "go-fast fib(10)=55" \
|
||||
"$BASE/stress-go-fast" '{"n":10}' "fib" "55"
|
||||
# n>20 обрезается до 20 — проверяем граничный случай
|
||||
check_field "go-fast n=21 обрезается до 20: fib(20)=6765" \
|
||||
"$BASE/stress-go-fast" '{"n":21}' "fib" "6765"
|
||||
|
||||
# stress-go-nil crash=false → crashed:false
|
||||
check_field "go-nil crash=false → crashed=False" \
|
||||
"$BASE/stress-go-nil" '{"crash":false}' "crashed" "False"
|
||||
# stress-go-nil crash=true → 500
|
||||
check_http "go-nil crash=true → HTTP 500" \
|
||||
"$BASE/stress-go-nil" "POST" '{"crash":true}' "500"
|
||||
# stress-go-nil default (no body) → 500 (по умолчанию crash=true)
|
||||
check_http "go-nil без параметров → HTTP 500" \
|
||||
"$BASE/stress-go-nil" "GET" "" "500"
|
||||
|
||||
info "── Node.js 20 ──"
|
||||
|
||||
# stress-js-async: чтение PG, возвращает pg_version
|
||||
check_field "js-async runtime=nodejs20" \
|
||||
"$BASE/stress-js-async" "" "runtime" "nodejs20"
|
||||
check_field_gt0 "js-async total_rows > 0" \
|
||||
"$BASE/stress-js-async" "" "total_rows"
|
||||
# stress-js-badenv crash=false → ok
|
||||
check_field "js-badenv crash=false → runtime=nodejs20" \
|
||||
"$BASE/stress-js-badenv" '{"crash":false}' "runtime" "nodejs20"
|
||||
# stress-js-badenv crash=true → 500
|
||||
check_http "js-badenv crash=true → HTTP 500" \
|
||||
"$BASE/stress-js-badenv" "POST" '{"crash":true}' "500"
|
||||
|
||||
info "── Python 3.11 ──"
|
||||
|
||||
# stress-slow
|
||||
check_field "slow: slept_sec=3" \
|
||||
"$BASE/stress-slow" '{"sleep":3}' "slept_sec" "3"
|
||||
check_field "slow: version=v1" \
|
||||
"$BASE/stress-slow" '{"sleep":1}' "version" "v1"
|
||||
|
||||
# stress-bigloop: sum(i*i for i in range(10)) = 285
|
||||
check_field "bigloop n=10 sum_of_squares=285" \
|
||||
"$BASE/stress-bigloop" '{"n":10}' "sum_of_squares" "285"
|
||||
# range(100): 0+1+4+...+9801 = sum(i^2,0..99) = 99*100*199/6 = 328350
|
||||
check_field "bigloop n=100 sum_of_squares=328350" \
|
||||
"$BASE/stress-bigloop" '{"n":100}' "sum_of_squares" "328350"
|
||||
|
||||
# stress-divzero 42/7 = 6.0
|
||||
check_field "divzero 42/7=6.0" \
|
||||
"$BASE/stress-divzero" '{"n":42,"d":7}' "result" "6.0"
|
||||
# divzero d=0 → 500
|
||||
check_http "divzero d=0 → HTTP 500" \
|
||||
"$BASE/stress-divzero" "POST" '{"n":1,"d":0}' "500"
|
||||
|
||||
# stress-writer: записывает 3 строки
|
||||
check_field "writer rows=3 → count=3" \
|
||||
"$BASE/stress-writer" '{"rows":3,"prefix":"functional-test"}' "count" "3"
|
||||
check_field "writer rows=1 → count=1" \
|
||||
"$BASE/stress-writer" '{"rows":1,"prefix":"functional-single"}' "count" "1"
|
||||
|
||||
# pg-stats
|
||||
check_field "pg-stats version=v1-test7" \
|
||||
"$BASE/pg-stats" "" "version" "v1-test7"
|
||||
check_field_gt0 "pg-stats total_rows > 0" \
|
||||
"$BASE/pg-stats" "" "total_rows"
|
||||
|
||||
# pg-info (nodejs)
|
||||
check_field "pg-info runtime=nodejs20" \
|
||||
"$BASE/pg-info" "" "runtime" "nodejs20"
|
||||
|
||||
# pg-table-reader
|
||||
check_http "table-reader HTTP 200" "$BASE/pg-table-reader"
|
||||
READER_RESP=$(call "$BASE/pg-table-reader")
|
||||
READER_COUNT=$(echo "$READER_RESP" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
d = json.load(sys.stdin)
|
||||
print(d.get('count', 0))
|
||||
except:
|
||||
print(0)
|
||||
" 2>/dev/null)
|
||||
if [[ "$READER_COUNT" -gt 0 ]] 2>/dev/null; then
|
||||
pass "table-reader count=$READER_COUNT строк"
|
||||
else
|
||||
fail "table-reader ожидали >0 строк, получили: $READER_COUNT | $(echo "$READER_RESP" | head -c 200)"
|
||||
fi
|
||||
|
||||
# pg-table-writer: POST JSON должен вставить строку и вернуть JSON
|
||||
info "pg-table-writer POST (ожидаем JSON если платформа инжектит _method)"
|
||||
WRITER_RESP=$(curl -s -m 30 -H "Authorization: Bearer $TOKEN" \
|
||||
-H "Content-Type: application/json" \
|
||||
-H "Accept: application/json" \
|
||||
-d '{"title":"full-test-insert-2026"}' \
|
||||
"$BASE/pg-table-writer")
|
||||
WRITER_OK=$(echo "$WRITER_RESP" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
d = json.load(sys.stdin)
|
||||
print(d.get('ok', False))
|
||||
except:
|
||||
print('NOT_JSON')
|
||||
" 2>/dev/null)
|
||||
if [[ "$WRITER_OK" == "True" ]]; then
|
||||
pass "table-writer POST → ok=True, строка вставлена"
|
||||
else
|
||||
# HTML ответ — платформа не инжектит _method
|
||||
info "table-writer вернул не JSON (вероятно HTML), ok=$WRITER_OK"
|
||||
info "resp: $(echo "$WRITER_RESP" | head -c 100)"
|
||||
# Это не баг, но фиксируем как наблюдение
|
||||
fi
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 3: PG-стресс (параллельная нагрузка на PostgreSQL)"
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
|
||||
info "Запуск 40 параллельных stress-writer × 5 строк = 200 INSERT..."
|
||||
ROWS_BEFORE=$(echo "$READER_COUNT")
|
||||
WRITER_PIDS=()
|
||||
for i in $(seq 1 40); do
|
||||
curl -s -m 60 -H "Authorization: Bearer $TOKEN" \
|
||||
-H "Content-Type: application/json" \
|
||||
-d "{\"rows\":5,\"prefix\":\"pgstorm-w$i\"}" \
|
||||
"$BASE/stress-writer" > "/tmp/sw_$i.json" 2>&1 &
|
||||
WRITER_PIDS+=($!)
|
||||
done
|
||||
wait "${WRITER_PIDS[@]}"
|
||||
|
||||
WRITER_OK=0; WRITER_FAIL=0
|
||||
for i in $(seq 1 40); do
|
||||
cnt=$(python3 -c "
|
||||
import json
|
||||
try:
|
||||
d = json.load(open('/tmp/sw_$i.json'))
|
||||
print(d.get('count', 0))
|
||||
except:
|
||||
print(0)
|
||||
" 2>/dev/null)
|
||||
if [[ "$cnt" == "5" ]]; then
|
||||
((WRITER_OK++))
|
||||
else
|
||||
((WRITER_FAIL++))
|
||||
info " writer batch $i: cnt=$cnt | $(cat /tmp/sw_$i.json | head -c 150)"
|
||||
fi
|
||||
done
|
||||
info "writer: $WRITER_OK/40 OK, $WRITER_FAIL failed"
|
||||
[[ "$WRITER_FAIL" == "0" ]] \
|
||||
&& pass "40× parallel writer: все 40 вернули count=5 (200 строк)" \
|
||||
|| fail "40× parallel writer: $WRITER_FAIL пакетов с ошибкой"
|
||||
|
||||
# Проверим что строки реально появились в таблице
|
||||
NEW_COUNT=$(call "$BASE/pg-stats" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
print(json.load(sys.stdin).get('total_rows', 0))
|
||||
except:
|
||||
print(0)
|
||||
")
|
||||
info "pg-stats: total_rows=$NEW_COUNT (было $ROWS_BEFORE до stress)"
|
||||
[[ "$NEW_COUNT" -gt "$ROWS_BEFORE" ]] \
|
||||
&& pass "pg-stats: строки выросли ($ROWS_BEFORE → $NEW_COUNT)" \
|
||||
|| fail "pg-stats: строки не выросли ($ROWS_BEFORE → $NEW_COUNT)"
|
||||
|
||||
info "Запуск 30 параллельных stress-js-async (3 PG-запроса каждый = 90 одновременных)..."
|
||||
JS_PIDS=()
|
||||
for i in $(seq 1 30); do
|
||||
curl -s -m 30 -H "Authorization: Bearer $TOKEN" \
|
||||
"$BASE/stress-js-async" > "/tmp/jsa_$i.json" 2>&1 &
|
||||
JS_PIDS+=($!)
|
||||
done
|
||||
wait "${JS_PIDS[@]}"
|
||||
|
||||
JS_OK=0; JS_FAIL=0
|
||||
for i in $(seq 1 30); do
|
||||
rt=$(python3 -c "
|
||||
import json
|
||||
try:
|
||||
print(json.load(open('/tmp/jsa_$i.json')).get('runtime', 'err'))
|
||||
except:
|
||||
print('err')
|
||||
" 2>/dev/null)
|
||||
if [[ "$rt" == "nodejs20" ]]; then ((JS_OK++)); else ((JS_FAIL++)); fi
|
||||
done
|
||||
[[ "$JS_FAIL" == "0" ]] \
|
||||
&& pass "30× parallel js-async: все 30 OK" \
|
||||
|| fail "30× parallel js-async: $JS_OK ok, $JS_FAIL failed"
|
||||
|
||||
info "Запуск stress-go-pgstorm workers=50 duration=45s..."
|
||||
PGSTORM_RESP=$(curl -s -m 120 \
|
||||
-H "Authorization: Bearer $TOKEN" \
|
||||
-H "Content-Type: application/json" \
|
||||
-d '{"workers":50,"duration_sec":45,"max_delay_ms":50}' \
|
||||
"$BASE/stress-go-pgstorm")
|
||||
PGSTORM_OK=$(echo "$PGSTORM_RESP" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
d = json.load(sys.stdin)
|
||||
print(d.get('ok_ops', 0))
|
||||
except:
|
||||
print(0)
|
||||
")
|
||||
PGSTORM_ERR=$(echo "$PGSTORM_RESP" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
d = json.load(sys.stdin)
|
||||
print(d.get('err_ops', 0))
|
||||
except:
|
||||
print(-1)
|
||||
")
|
||||
PGSTORM_RPS=$(echo "$PGSTORM_RESP" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
d = json.load(sys.stdin)
|
||||
print(d.get('ops_per_sec', '?'))
|
||||
except:
|
||||
print('?')
|
||||
")
|
||||
info "pgstorm: ok=$PGSTORM_OK err=$PGSTORM_ERR ops/s=$PGSTORM_RPS"
|
||||
[[ "$PGSTORM_OK" -gt 0 ]] 2>/dev/null \
|
||||
&& pass "stress-go-pgstorm: $PGSTORM_OK ops OK, $PGSTORM_ERR err, $PGSTORM_RPS ops/s" \
|
||||
|| fail "stress-go-pgstorm: 0 операций | $(echo "$PGSTORM_RESP" | head -c 300)"
|
||||
|
||||
# Итоговая статистика таблицы
|
||||
FINAL_STATS=$(call "$BASE/pg-stats")
|
||||
FINAL_ROWS=$(echo "$FINAL_STATS" | python3 -c "
|
||||
import sys, json
|
||||
try:
|
||||
print(json.load(sys.stdin).get('total_rows', 0))
|
||||
except:
|
||||
print(0)
|
||||
")
|
||||
info "Итого строк в terraform_demo_table: $FINAL_ROWS"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
section "ФАЗА 4: Краш-шторм (параллельные паники — платформа должна жить)"
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
|
||||
info "25× го-nil crash + 25× divzero + 25× js-badenv = 75 параллельных крашей..."
|
||||
CRASH_PIDS=()
|
||||
for i in $(seq 1 25); do
|
||||
curl -s -o /dev/null -w "%{http_code}" -m 15 \
|
||||
-H "Authorization: Bearer $TOKEN" -H "Content-Type: application/json" \
|
||||
-d '{"crash":true}' "$BASE/stress-go-nil" > "/tmp/c_nil_$i.txt" 2>&1 &
|
||||
CRASH_PIDS+=($!)
|
||||
|
||||
curl -s -o /dev/null -w "%{http_code}" -m 15 \
|
||||
-H "Authorization: Bearer $TOKEN" -H "Content-Type: application/json" \
|
||||
-d '{"n":1,"d":0}' "$BASE/stress-divzero" > "/tmp/c_dz_$i.txt" 2>&1 &
|
||||
CRASH_PIDS+=($!)
|
||||
|
||||
curl -s -o /dev/null -w "%{http_code}" -m 15 \
|
||||
-H "Authorization: Bearer $TOKEN" -H "Content-Type: application/json" \
|
||||
-d '{"crash":true}' "$BASE/stress-js-badenv" > "/tmp/c_js_$i.txt" 2>&1 &
|
||||
CRASH_PIDS+=($!)
|
||||
done
|
||||
wait "${CRASH_PIDS[@]}"
|
||||
|
||||
C500=0; CNOT500=0
|
||||
for i in $(seq 1 25); do
|
||||
for f in "/tmp/c_nil_$i.txt" "/tmp/c_dz_$i.txt" "/tmp/c_js_$i.txt"; do
|
||||
code=$(cat "$f" 2>/dev/null || echo "0")
|
||||
if [[ "$code" == "500" ]]; then ((C500++)); else ((CNOT500++)); info " неожиданный $f: code=$code"; fi
|
||||
done
|
||||
done
|
||||
info "Краши: $C500 × 500, $CNOT500 неожиданных"
|
||||
[[ "$CNOT500" == "0" ]] \
|
||||
&& pass "75× краш-шторм: все вернули HTTP 500 (платформа устойчива)" \
|
||||
|| fail "75× краш-шторм: $CNOT500 ответов не 500"
|
||||
|
||||
info "Проверяем что сервисы живы после краш-шторма..."
|
||||
check_http "go-fast: жив после штормов" "$BASE/stress-go-fast" "GET" "" "200"
|
||||
check_http "js-async: жив после штормов" "$BASE/stress-js-async" "GET" "" "200"
|
||||
check_http "pg-table-reader: жив после штормов" "$BASE/pg-table-reader" "GET" "" "200"
|
||||
check_http "pg-stats: жив после штормов" "$BASE/pg-stats" "GET" "" "200"
|
||||
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
section "ИТОГИ"
|
||||
# ═══════════════════════════════════════════════════════════════
|
||||
echo ""
|
||||
TOTAL=$((PASS + FAIL))
|
||||
echo -e " Всего тестов: $TOTAL"
|
||||
echo -e " ${GREEN}PASS: $PASS${NC}"
|
||||
echo -e " ${RED}FAIL: $FAIL${NC}"
|
||||
echo ""
|
||||
|
||||
if [[ "$FAIL" == "0" ]]; then
|
||||
echo -e " ${GREEN}✓ ВСЕ ТЕСТЫ ПРОШЛИ${NC}"
|
||||
exit 0
|
||||
else
|
||||
echo -e " ${RED}✗ ЕСТЬ ПАДЕНИЯ ($FAIL)${NC}"
|
||||
exit 1
|
||||
fi
|
||||
@@ -1,129 +0,0 @@
|
||||
# 2026-03-18 (обновлено: фильтрация SLESS_EXCLUDE, читаемый вывод через "#"-ключ)
|
||||
# funcs_list.py — HTTP-функция: список всех пользовательских функций с их статусами.
|
||||
# Вызывает внутренний REST API оператора (ClusterIP, без TLS).
|
||||
# Объединяет данные функций и триггеров в один ответ; скрывает служебные функции.
|
||||
#
|
||||
# Env vars:
|
||||
# SLESS_API_URL — URL оператора (http://sless-operator.sless.svc.cluster.local:9090)
|
||||
# SLESS_NAMESPACE — namespace пользователя (sless-{hex16})
|
||||
# SLESS_TOKEN — JWT токен для /v1/ API
|
||||
# SLESS_EXTERNAL_URL — публичный базовый URL (https://sless.kube5s.ru), для корректных ссылок
|
||||
# SLESS_EXCLUDE — comma-separated имена функций, которые не надо показывать
|
||||
# Пример: "funcs,event-writer,event-monitor,event-cleaner"
|
||||
#
|
||||
# Формат вывода: JSON-объект, где каждая функция содержит поле "#" — краткий комментарий.
|
||||
# При pretty-print (python3 -m json.tool) выглядит как читаемый список с аннотациями.
|
||||
|
||||
import os
|
||||
import requests
|
||||
|
||||
|
||||
def _short_comment(fn, http_triggers, cron_triggers):
|
||||
"""Генерирует однострочный комментарий-описание функции по её метаданным."""
|
||||
phase = fn.get("phase", "")
|
||||
runtime = fn.get("runtime", "")
|
||||
|
||||
if http_triggers:
|
||||
active_str = "активна" if http_triggers[0].get("active") else "неактивна"
|
||||
return f"HTTP endpoint ({runtime}) — {phase}, {active_str}"
|
||||
elif cron_triggers:
|
||||
schedule = cron_triggers[0].get("schedule", "?")
|
||||
active_str = "активна" if cron_triggers[0].get("active") else "неактивна"
|
||||
return f"Cron '{schedule}' ({runtime}) — {phase}, {active_str}"
|
||||
else:
|
||||
return f"Job/runner без триггера ({runtime}) — {phase}"
|
||||
|
||||
|
||||
def list_all(event):
|
||||
api_url = os.environ["SLESS_API_URL"].rstrip("/")
|
||||
namespace = os.environ["SLESS_NAMESPACE"]
|
||||
token = os.environ["SLESS_TOKEN"]
|
||||
ext_url = os.environ.get("SLESS_EXTERNAL_URL", "").rstrip("/")
|
||||
|
||||
# Имена функций, которые не должны присутствовать в выводе.
|
||||
# Включает саму себя ("funcs") и служебные функции других примеров.
|
||||
exclude = {
|
||||
n.strip()
|
||||
for n in os.environ.get("SLESS_EXCLUDE", "").split(",")
|
||||
if n.strip()
|
||||
}
|
||||
|
||||
headers = {"Authorization": f"Bearer {token}"}
|
||||
|
||||
fns_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/functions",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
fns_resp.raise_for_status()
|
||||
|
||||
trs_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/triggers",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
trs_resp.raise_for_status()
|
||||
|
||||
# Индекс триггеров по имени функции
|
||||
triggers_by_fn = {}
|
||||
for tr in trs_resp.json():
|
||||
fn_name = tr.get("function") or tr.get("functionRef")
|
||||
if fn_name:
|
||||
triggers_by_fn.setdefault(fn_name, []).append(tr)
|
||||
|
||||
result = []
|
||||
for fn in fns_resp.json():
|
||||
name = fn["name"]
|
||||
if name in exclude:
|
||||
continue
|
||||
|
||||
http_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "http"
|
||||
]
|
||||
cron_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "cron"
|
||||
]
|
||||
is_active = any(
|
||||
t.get("enabled", True) and t.get("active", False)
|
||||
for t in triggers_by_fn.get(name, [])
|
||||
)
|
||||
|
||||
entry = {
|
||||
# "#" — первый ключ: служит визуальным комментарием при pretty-print
|
||||
"#": _short_comment(fn, http_triggers, cron_triggers),
|
||||
"name": name,
|
||||
"runtime": fn.get("runtime"),
|
||||
"phase": fn.get("phase"),
|
||||
"active": is_active,
|
||||
}
|
||||
|
||||
# URL вычисляем из SLESS_EXTERNAL_URL если задан — state может хранить старый домен
|
||||
if http_triggers:
|
||||
if ext_url:
|
||||
entry["url"] = f"{ext_url}/fn/{namespace}/{name}"
|
||||
else:
|
||||
entry["url"] = http_triggers[0].get("url", "")
|
||||
|
||||
if cron_triggers:
|
||||
entry["cron"] = cron_triggers[0].get("schedule", "")
|
||||
|
||||
if fn.get("message"):
|
||||
entry["message"] = fn["message"]
|
||||
|
||||
# created_at и last_built_at — доступны после обновления оператора до v0.1.32+
|
||||
if fn.get("created_at"):
|
||||
entry["created_at"] = fn["created_at"]
|
||||
if fn.get("last_built_at"):
|
||||
entry["last_built_at"] = fn["last_built_at"]
|
||||
|
||||
result.append(entry)
|
||||
|
||||
# Сортировка: активные вверх, затем по имени
|
||||
result.sort(key=lambda f: (not f["active"], f["name"]))
|
||||
|
||||
return {
|
||||
"namespace": namespace,
|
||||
"count": len(result),
|
||||
"functions": result,
|
||||
}
|
||||
|
||||
@@ -0,0 +1,36 @@
|
||||
# Создано: 2026-04-10
|
||||
# functions.tf — sless_service ресурсы для примера POSTGRES.
|
||||
# Здесь: два калькуляторa — Python и Node.js.
|
||||
# sless_service = long-running Deployment + постоянный URL (в отличие от sless_function).
|
||||
|
||||
# ─── Python-калькулятор ──────────────────────────────────────────────────────
|
||||
|
||||
resource "sless_service" "calc_python" {
|
||||
name = "calc-python"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "handler.handler"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
source_dir = "${path.module}/code/calc-python"
|
||||
}
|
||||
|
||||
output "calc_python_url" {
|
||||
description = "URL Python-калькулятора"
|
||||
value = sless_service.calc_python.url
|
||||
}
|
||||
|
||||
# ─── Node.js-калькулятор ─────────────────────────────────────────────────────
|
||||
|
||||
resource "sless_service" "calc_node" {
|
||||
name = "calc-node"
|
||||
runtime = "nodejs20"
|
||||
entrypoint = "handler.handler"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
source_dir = "${path.module}/code/calc-node"
|
||||
}
|
||||
|
||||
output "calc_node_url" {
|
||||
description = "URL Node.js-калькулятора"
|
||||
value = sless_service.calc_node.url
|
||||
}
|
||||
@@ -1,69 +0,0 @@
|
||||
|
||||
# resource "nubes_lucee" "app1" {
|
||||
# # Lucee-приложение, подключается к nubes_postgres.npg (наш Postgres в реалме var.realm).
|
||||
# resource_name = "lucy_teststand_0"
|
||||
# resource_realm = nubes_postgres.npg.resource_realm
|
||||
# domain = "web-test-stand"
|
||||
|
||||
# git_path = "https://gitea-naeel.giteak8s.services.ngcloud.ru/naeel/testlucee"
|
||||
|
||||
# json_env = jsonencode({
|
||||
# # Настройки Data Source 'testds' для Lucee (Application.cfc)
|
||||
# testds_class = "org.postgresql.Driver"
|
||||
# testds_bundleName = "org.postgresql.jdbc"
|
||||
# testds_bundleVersion = "42.6.0"
|
||||
# testds_connectionString = "jdbc:postgresql://${local.pg_host}:5432/${local.pg_database}?sslmode=require"
|
||||
# testds_username = local.pg_username
|
||||
# testds_password = local.pg_password
|
||||
# testds_connectionLimit = "5"
|
||||
# testds_liveTimeout = "15"
|
||||
# testds_validate = "false"
|
||||
# })
|
||||
|
||||
# resource_c_p_u = 300
|
||||
# resource_memory = 512
|
||||
# resource_instances = 1
|
||||
# app_version = "5.4"
|
||||
|
||||
# depends_on = [nubes_postgres.npg]
|
||||
# }
|
||||
|
||||
# resource "nubes_nodejs" "app3" {
|
||||
# # NodeJS — застрял при создании на тест-стенде (операция в ожидании).
|
||||
# # Раскомментировать когда тест-стенд стабилен.
|
||||
# resource_name = "node_01"
|
||||
# resource_realm = nubes_postgres.npg.resource_realm
|
||||
# domain = "node07"
|
||||
# git_path = "https://gitea-naeel.giteak8s.services.ngcloud.ru/naeel/testnode.git"
|
||||
# health_path = "/healthz"
|
||||
# app_version = "23"
|
||||
#
|
||||
# json_env = jsonencode({
|
||||
# PGHOST = local.pg_host
|
||||
# PGPORT = "5432"
|
||||
# PGUSER = local.pg_username
|
||||
# PGPASSWORD = local.pg_password
|
||||
# PGDATABASE = local.pg_database
|
||||
# PGSSLMODE = "require"
|
||||
# DATABASE_URL = format(
|
||||
# "postgresql://%s:%s@%s:5432/%s?sslmode=require",
|
||||
# local.pg_username,
|
||||
# local.pg_password,
|
||||
# local.pg_host,
|
||||
# local.pg_database
|
||||
# )
|
||||
# })
|
||||
#
|
||||
# resource_c_p_u = 300
|
||||
# resource_memory = 256
|
||||
# resource_instances = 1
|
||||
#
|
||||
# depends_on = [nubes_postgres.npg]
|
||||
# }
|
||||
|
||||
# output "pg_vault_secrets" {
|
||||
# value = nubes_postgres.db2.vault_secrets
|
||||
# sensitive = true
|
||||
# }
|
||||
|
||||
|
||||
@@ -4,11 +4,11 @@ terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.19"
|
||||
version = "5.0.51"
|
||||
}
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.18"
|
||||
version = "~> 0.1.19"
|
||||
}
|
||||
}
|
||||
}
|
||||
@@ -45,14 +45,21 @@ variable "pg_password" {
|
||||
description = "Только для сверки. Реальный пароль из vault_secrets. Должен совпадать с tfvars."
|
||||
}
|
||||
|
||||
# Nubes endpoints — не путать:
|
||||
# API Dashboard (для Terraform-провайдеров): https://deck-api-test.ngcloud.ru/api/v1/index.cfm
|
||||
# UI облака (только браузер, не для кода): https://deck-test.ngcloud.ru/
|
||||
# ВАЖНО: nubes и sless провайдеры требуют API endpoint, НЕ UI!
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
api_endpoint = "https://deck-test.ngcloud.ru/api/v1/index.cfm"
|
||||
log_level = "debug" # none | info | debug, default = "none"
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.api_token
|
||||
nubes_endpoint = "https://deck-test.ngcloud.ru/api/v1"
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
|
||||
|
||||
|
||||
@@ -0,0 +1,58 @@
|
||||
// 2026-03-20 — выделено из resources.tf: только managed PostgreSQL ресурсы.
|
||||
|
||||
# Актуальные credentials из vault_secrets (authoritatively) — vault синхронизирован с кластером.
|
||||
# Структура vault_secrets["users"]: JSON-строка {"username": {"password": "...", "username": "..."}}
|
||||
|
||||
locals {
|
||||
# try() нужен: vault_secrets["users"] появляется только ПОСЛЕ создания первого пользователя.
|
||||
# На первом apply ключа ещё нет → пустая map. Пароль подтянется при следующем apply.
|
||||
pg_creds_map = try(jsondecode(lookup(nubes_postgres.npg.vault_secrets, "users", "{}")), {})
|
||||
pg_username = nubes_postgres_user.pg_user.username
|
||||
pg_password = try(local.pg_creds_map[local.pg_username]["password"], "")
|
||||
pg_host = nubes_postgres.npg.state_out_flat["internalConnect.master"]
|
||||
pg_database = nubes_postgres_database.db.db_name
|
||||
}
|
||||
|
||||
|
||||
resource "nubes_postgres" "npg" {
|
||||
resource_name = "pg-sless-demo"
|
||||
# s3_uid = "s01325"
|
||||
s3_uid = var.s3_uid
|
||||
resource_realm = var.realm
|
||||
resource_instances = 1
|
||||
resource_memory = 512
|
||||
resource_c_p_u = 500
|
||||
resource_disk = "1"
|
||||
app_version = "17"
|
||||
json_parameters = jsonencode({
|
||||
log_connections = "off"
|
||||
log_disconnections = "off"
|
||||
})
|
||||
enable_pg_pooler_master = false
|
||||
enable_pg_pooler_slave = false
|
||||
allow_no_s_s_l = false
|
||||
auto_scale = false
|
||||
auto_scale_percentage = 10
|
||||
auto_scale_tech_window = 0
|
||||
auto_scale_quota_gb = "1"
|
||||
need_external_address_master = false
|
||||
|
||||
# suspend_on_destroy = false
|
||||
operation_timeout = "11m"
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_user" "pg_user" {
|
||||
postgres_id = nubes_postgres.npg.id
|
||||
username = "user0"
|
||||
role = "ddl_user"
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_database" "db" {
|
||||
postgres_id = nubes_postgres.npg.id
|
||||
db_name = "db0"
|
||||
db_owner = nubes_postgres_user.pg_user.username
|
||||
adopt_existing_on_create = true
|
||||
# suspend_on_destroy = false
|
||||
}
|
||||
@@ -1,407 +1,3 @@
|
||||
// 2026-03-18 — добавлены locals для извлечения credentials из vault_secrets (без хардкода).
|
||||
// Для сверки хардкод остаётся в terraform.tfvars на этапе разработки.
|
||||
// sless_function и sless_job закомментированы — сначала проверяется сетевое соединение.
|
||||
|
||||
# Актуальные credentials из vault_secrets (authoritatively) — vault синхронизирован с кластером.
|
||||
# Структура vault_secrets["users"]: JSON-строка {"username": {"password": "...", "username": "..."}}
|
||||
locals {
|
||||
pg_creds_map = jsondecode(nubes_postgres.npg.vault_secrets["users"])
|
||||
pg_username = nubes_postgres_user.pg_user.username
|
||||
pg_password = local.pg_creds_map[local.pg_username]["password"]
|
||||
pg_host = nubes_postgres.npg.state_out_flat["internalConnect.master"]
|
||||
pg_database = nubes_postgres_database.db.db_name
|
||||
}
|
||||
|
||||
resource "nubes_postgres" "npg" {
|
||||
resource_name = "teststand-pg-2"
|
||||
# s3_uid = "s01325"
|
||||
s3_uid = var.s3_uid
|
||||
resource_realm = var.realm
|
||||
resource_instances = 1
|
||||
resource_memory = 512
|
||||
resource_c_p_u = 500
|
||||
resource_disk = "1"
|
||||
app_version = "17"
|
||||
json_parameters = jsonencode({
|
||||
log_connections = "off"
|
||||
log_disconnections = "off"
|
||||
})
|
||||
enable_pg_pooler_master = false
|
||||
enable_pg_pooler_slave = false
|
||||
allow_no_s_s_l = false
|
||||
auto_scale = false
|
||||
auto_scale_percentage = 10
|
||||
auto_scale_tech_window = 0
|
||||
auto_scale_quota_gb = "1"
|
||||
need_external_address_master = false
|
||||
|
||||
# suspend_on_destroy = false
|
||||
operation_timeout = "11m"
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_user" "pg_user" {
|
||||
postgres_id = nubes_postgres.npg.id
|
||||
username = "u-user0"
|
||||
role = "ddl_user"
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_database" "db" {
|
||||
postgres_id = nubes_postgres.npg.id
|
||||
db_name = "db_terra"
|
||||
db_owner = nubes_postgres_user.pg_user.username
|
||||
adopt_existing_on_create = true
|
||||
# suspend_on_destroy = false
|
||||
}
|
||||
|
||||
# Служебная функция выполняет SQL-операторы из event_json.
|
||||
# Credentials берутся из locals (vault_secrets) — без хардкода.
|
||||
# Для сверки хардкод остаётся в terraform.tfvars.
|
||||
resource "sless_function" "postgres_sql_runner_create_table" {
|
||||
name = "pg-create-table-runner"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "sql_runner.run_sql"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
# Для сверки (должно совпадать с vault):
|
||||
# PGUSER = var.pg_user
|
||||
# PGPASSWORD = var.pg_password
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/sql-runner"
|
||||
}
|
||||
|
||||
resource "sless_job" "postgres_table_init_job" {
|
||||
name = "pg-create-table-job-main-v13"
|
||||
function = sless_function.postgres_sql_runner_create_table.name
|
||||
wait_timeout_sec = 180
|
||||
run_id = 13
|
||||
|
||||
event_json = jsonencode({
|
||||
statements = [
|
||||
"CREATE TABLE IF NOT EXISTS terraform_demo_table (id serial PRIMARY KEY, title text NOT NULL, created_at timestamp DEFAULT now())"
|
||||
]
|
||||
})
|
||||
|
||||
depends_on = [nubes_postgres_database.db]
|
||||
}
|
||||
|
||||
# HTTP-функция на NodeJS: возвращает версию PG-сервера и счётчик строк в таблице.
|
||||
# Единственная функция примера на nodejs20 — проверка что JS runtime работает.
|
||||
# Доступна по URL: https://sless.kube5s.ru/fn/<namespace>/pg-info
|
||||
resource "sless_function" "pg_info" {
|
||||
name = "pg-info"
|
||||
runtime = "nodejs20"
|
||||
entrypoint = "pg_info.info"
|
||||
memory_mb = 128
|
||||
timeout_sec = 15
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/pg-info"
|
||||
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
|
||||
resource "sless_trigger" "pg_info_http" {
|
||||
name = "pg-info-http"
|
||||
type = "http"
|
||||
function = sless_function.pg_info.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# HTTP-функции чтения и записи строк terraform_demo_table — в одном файле table_rw.py.
|
||||
# list_rows (GET) — читает все строки; add_row (POST {title}) — вставляет строку.
|
||||
# Доступны по URL: https://sless.kube5s.ru/fn/<namespace>/pg-table-reader
|
||||
# https://sless.kube5s.ru/fn/<namespace>/pg-table-writer
|
||||
resource "sless_function" "postgres_table_reader" {
|
||||
name = "pg-table-reader"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "table_rw.list_rows"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/table-rw"
|
||||
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
|
||||
resource "sless_trigger" "postgres_table_reader_http" {
|
||||
name = "pg-table-reader-http"
|
||||
type = "http"
|
||||
function = sless_function.postgres_table_reader.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
output "table_reader_url" {
|
||||
value = sless_trigger.postgres_table_reader_http.url
|
||||
}
|
||||
|
||||
resource "sless_function" "postgres_table_writer" {
|
||||
name = "pg-table-writer"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "table_rw.add_row"
|
||||
memory_mb = 256
|
||||
timeout_sec = 45
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/table-rw"
|
||||
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
|
||||
resource "sless_trigger" "postgres_table_writer_http" {
|
||||
name = "pg-table-writer-http"
|
||||
type = "http"
|
||||
function = sless_function.postgres_table_writer.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
output "table_writer_url" {
|
||||
value = sless_trigger.postgres_table_writer_http.url
|
||||
}
|
||||
|
||||
# =============================================================================
|
||||
# STRESS-ТЕСТЫ: 8 функций для проверки устойчивости платформы.
|
||||
# Python: slow, divzero, bigloop, writer
|
||||
# Go: fast, nil-panic
|
||||
# NodeJS: async-parallel, badenv
|
||||
# =============================================================================
|
||||
|
||||
# --- [1] Python: долгая (sleep N сек) ---
|
||||
resource "sless_function" "stress_slow" {
|
||||
name = "stress-slow"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "stress_slow.run"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {}
|
||||
|
||||
source_dir = "${path.module}/code/stress-slow"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_slow_http" {
|
||||
name = "stress-slow-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_slow.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [2] Python: деление на ноль ---
|
||||
resource "sless_function" "stress_divzero" {
|
||||
name = "stress-divzero"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "stress_divzero.run"
|
||||
memory_mb = 128
|
||||
timeout_sec = 10
|
||||
|
||||
env_vars = {}
|
||||
|
||||
source_dir = "${path.module}/code/stress-divzero"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_divzero_http" {
|
||||
name = "stress-divzero-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_divzero.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [3] Python: CPU bigloop ---
|
||||
resource "sless_function" "stress_bigloop" {
|
||||
name = "stress-bigloop"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "stress_bigloop.run"
|
||||
memory_mb = 256
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {}
|
||||
|
||||
source_dir = "${path.module}/code/stress-bigloop"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_bigloop_http" {
|
||||
name = "stress-bigloop-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_bigloop.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [4] Python: массовая запись в PG ---
|
||||
resource "sless_function" "stress_writer" {
|
||||
name = "stress-writer"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "stress_writer.run"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/stress-writer"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_writer_http" {
|
||||
name = "stress-writer-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_writer.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [5] Go: быстрая математика (факториал + Фибоначчи) ---
|
||||
resource "sless_function" "stress_go_fast" {
|
||||
name = "stress-go-fast"
|
||||
runtime = "go1.23"
|
||||
entrypoint = "handler.Handle"
|
||||
memory_mb = 64
|
||||
timeout_sec = 10
|
||||
|
||||
env_vars = {}
|
||||
|
||||
source_dir = "${path.module}/code/stress-go-fast"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_go_fast_http" {
|
||||
name = "stress-go-fast-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_go_fast.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [6] Go: nil pointer panic ---
|
||||
resource "sless_function" "stress_go_nil" {
|
||||
name = "stress-go-nil"
|
||||
runtime = "go1.23"
|
||||
entrypoint = "handler.Handle"
|
||||
memory_mb = 64
|
||||
timeout_sec = 10
|
||||
|
||||
env_vars = {}
|
||||
|
||||
source_dir = "${path.module}/code/stress-go-nil"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_go_nil_http" {
|
||||
name = "stress-go-nil-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_go_nil.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [7] NodeJS: 3 параллельных запроса к PG через Promise.all ---
|
||||
resource "sless_function" "stress_js_async" {
|
||||
name = "stress-js-async"
|
||||
runtime = "nodejs20"
|
||||
entrypoint = "stress_js_async.run"
|
||||
memory_mb = 128
|
||||
timeout_sec = 15
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/stress-js-async"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_js_async_http" {
|
||||
name = "stress-js-async-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_js_async.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [8] NodeJS: TypeError на несуществующей env-переменной ---
|
||||
resource "sless_function" "stress_js_badenv" {
|
||||
name = "stress-js-badenv"
|
||||
runtime = "nodejs20"
|
||||
entrypoint = "stress_js_badenv.run"
|
||||
memory_mb = 128
|
||||
timeout_sec = 10
|
||||
|
||||
env_vars = {}
|
||||
|
||||
source_dir = "${path.module}/code/stress-js-badenv"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_js_badenv_http" {
|
||||
name = "stress-js-badenv-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_js_badenv.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# --- [9] Go: PG Storm — 100 горутин долбят PostgreSQL напрямую через pgxpool ---
|
||||
# Тестирует: Go runtime под конкурентной нагрузкой, pgxpool connection pool,
|
||||
# устойчивость managed PG при массовых INSERT/SELECT.
|
||||
# Параметры: workers (default 100), duration_sec (default 600), max_delay_ms (default 300).
|
||||
resource "sless_function" "stress_go_pgstorm" {
|
||||
name = "stress-go-pgstorm"
|
||||
runtime = "go1.23"
|
||||
entrypoint = "handler.Handle"
|
||||
memory_mb = 256
|
||||
timeout_sec = 700
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/stress-go-pgstorm"
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
resource "sless_trigger" "stress_go_pgstorm_http" {
|
||||
name = "stress-go-pgstorm-http"
|
||||
type = "http"
|
||||
function = sless_function.stress_go_pgstorm.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
// 2026-03-20 — содержимое перенесено в два файла:
|
||||
// postgres.tf — managed PostgreSQL ресурсы (nubes_postgres, user, database, locals)
|
||||
// functions.tf — sless функции, сервисы, джобы, outputs
|
||||
|
||||
+46
@@ -0,0 +1,46 @@
|
||||
#!/bin/bash
|
||||
# 2026-03-20
|
||||
# stress_destroy_apply.sh — 5 итераций terraform destroy + apply для проверки lifecycle PG.
|
||||
# Запускать вручную с VM: bash stress_destroy_apply.sh
|
||||
# Логи каждой итерации пишутся в stress_log_N.txt
|
||||
|
||||
set -e
|
||||
|
||||
ITERATIONS=5
|
||||
DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||
cd "$DIR"
|
||||
|
||||
echo "=== Старт stress-теста: $ITERATIONS итераций destroy+apply ==="
|
||||
echo "Workdir: $DIR"
|
||||
echo ""
|
||||
|
||||
for i in $(seq 1 $ITERATIONS); do
|
||||
LOG="stress_log_${i}.txt"
|
||||
echo "--- Итерация $i/$ITERATIONS ---"
|
||||
echo "Лог: $LOG"
|
||||
|
||||
echo "[$i] DESTROY — $(date)" | tee "$LOG"
|
||||
terraform destroy -auto-approve 2>&1 | tee -a "$LOG"
|
||||
DESTROY_CODE=${PIPESTATUS[0]}
|
||||
|
||||
if [ $DESTROY_CODE -ne 0 ]; then
|
||||
echo "[!] destroy завершился с ошибкой (код $DESTROY_CODE), итерация $i. Прерывание." | tee -a "$LOG"
|
||||
exit $DESTROY_CODE
|
||||
fi
|
||||
|
||||
echo "" | tee -a "$LOG"
|
||||
echo "[$i] APPLY — $(date)" | tee -a "$LOG"
|
||||
terraform apply -auto-approve 2>&1 | tee -a "$LOG"
|
||||
APPLY_CODE=${PIPESTATUS[0]}
|
||||
|
||||
if [ $APPLY_CODE -ne 0 ]; then
|
||||
echo "[!] apply завершился с ошибкой (код $APPLY_CODE), итерация $i. Прерывание." | tee -a "$LOG"
|
||||
exit $APPLY_CODE
|
||||
fi
|
||||
|
||||
echo "" | tee -a "$LOG"
|
||||
echo "[$i] Итерация завершена успешно — $(date)" | tee -a "$LOG"
|
||||
echo ""
|
||||
done
|
||||
|
||||
echo "=== Все $ITERATIONS итераций прошли успешно ==="
|
||||
Executable
+176
@@ -0,0 +1,176 @@
|
||||
#!/bin/bash
|
||||
# test_cache_matrix.sh — 2026-03-23 (v4)
|
||||
# Комплексный тест кэша registry:
|
||||
# Phase 1 — полный деплой всех 24 ресурсов (kaniko builds, т.к. нет образов)
|
||||
# Phase 2 — destroy sless_* + re-apply (все образы из кэша)
|
||||
# Phase 3 — одновременно: удаление 2, смена кода 2, смена параметров 2
|
||||
# ВАЖНО: postgres.tf НЕ переименовывается и НЕ трогается никогда.
|
||||
# Destroy sless-ресурсов делается путём переименования tf-файлов в .tf.bak,
|
||||
# затем terraform apply (видит что ресурсов нет → удаляет их из state+кластера),
|
||||
# затем файлы возвращаются обратно. Никаких -target.
|
||||
|
||||
set -euo pipefail
|
||||
DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||
LOG="$DIR/test_cache_matrix_$(date +%Y%m%d_%H%M%S).log"
|
||||
TIMINGS="$LOG.timings"
|
||||
PASS=0
|
||||
FAIL=0
|
||||
|
||||
log() { echo "[$(date +%H:%M:%S)] $*" | tee -a "$LOG"; }
|
||||
sep() { log "━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━"; }
|
||||
|
||||
timed_op() {
|
||||
local label="$1"; shift
|
||||
log "▶ START: $label"
|
||||
local t0; t0=$(date +%s%3N)
|
||||
"$@" 2>&1 | tee -a "$LOG"
|
||||
local rc=${PIPESTATUS[0]}
|
||||
local t1; t1=$(date +%s%3N)
|
||||
local elapsed=$(( (t1 - t0) / 1000 ))
|
||||
if [[ $rc -eq 0 ]]; then
|
||||
log "✓ DONE: $label — ${elapsed}s"
|
||||
PASS=$((PASS+1))
|
||||
else
|
||||
log "✗ FAIL: $label — ${elapsed}s (exit $rc)"
|
||||
FAIL=$((FAIL+1))
|
||||
fi
|
||||
echo "$label: ${elapsed}s" >> "$TIMINGS"
|
||||
return $rc
|
||||
}
|
||||
|
||||
destroy_sless_only() {
|
||||
# Переименовываем tf-файлы с sless-ресурсами в .tf.bak → terraform apply их удалит.
|
||||
# Никаких -target — чтобы не затрагивать postgres и не получать state drift.
|
||||
local label="$1"
|
||||
local SLESS_FILES=("chaos_marathon.tf" "functions.tf" "stress.tf")
|
||||
|
||||
local has_state
|
||||
has_state=$(terraform state list 2>/dev/null | grep -cE '^(sless_service|sless_job)' || true)
|
||||
if [[ "$has_state" -eq 0 ]]; then
|
||||
log " (nothing to destroy for $label — state empty)"
|
||||
return 0
|
||||
fi
|
||||
log " Hiding sless tf-files → apply will destroy $has_state resources"
|
||||
|
||||
for f in "${SLESS_FILES[@]}"; do
|
||||
[[ -f "$DIR/$f" ]] && mv "$DIR/$f" "$DIR/$f.bak"
|
||||
done
|
||||
|
||||
timed_op "$label" terraform apply -auto-approve
|
||||
|
||||
for f in "${SLESS_FILES[@]}"; do
|
||||
[[ -f "$DIR/$f.bak" ]] && mv "$DIR/$f.bak" "$DIR/$f"
|
||||
done
|
||||
log " sless tf-files restored"
|
||||
}
|
||||
|
||||
cd "$DIR"
|
||||
|
||||
sep
|
||||
log "PHASE 1: Полный начальный деплой"
|
||||
sep
|
||||
destroy_sless_only "phase1-pre-clean"
|
||||
timed_op "phase1-apply-all" terraform apply -auto-approve
|
||||
|
||||
log "--- Образы в registry после Phase 1 ---"
|
||||
kubectl exec -n sless deployment/sless-registry -- sh -c 'find /var/lib/registry -name "*.json" -path "*/tags/*" 2>/dev/null | sed "s|.*repository/||;s|/_manifests.*||" | sort | uniq -c | sort -rn' 2>/dev/null | head -30 | tee -a "$LOG" || log "(registry inspect failed)"
|
||||
|
||||
sep
|
||||
log "PHASE 2: Destroy sless_* → Re-apply (ожидаем cache hits)"
|
||||
sep
|
||||
destroy_sless_only "phase2-destroy"
|
||||
timed_op "phase2-apply-cached" terraform apply -auto-approve
|
||||
|
||||
sep
|
||||
log "PHASE 3: Mixed ops (delete+code+params)"
|
||||
sep
|
||||
|
||||
log "--- 3a: destroy stress_divzero, chaos_echo (comment out → apply → restore) ---"
|
||||
python3 - <<'PYEOF'
|
||||
import re, pathlib
|
||||
|
||||
def comment_out_resource(path, resource_type, resource_name):
|
||||
text = pathlib.Path(path).read_text()
|
||||
# Находим блок resource "type" "name" { ... } и оборачиваем в /* */
|
||||
pattern = rf'(resource\s+"{re.escape(resource_type)}"\s+"{re.escape(resource_name)}"\s*\{{)'
|
||||
match = re.search(pattern, text)
|
||||
if not match:
|
||||
print(f" WARNING: {resource_type}.{resource_name} not found in {path}")
|
||||
return
|
||||
# Найти закрывающую скобку блока
|
||||
start = match.start()
|
||||
depth = 0
|
||||
i = match.start()
|
||||
while i < len(text):
|
||||
if text[i] == '{': depth += 1
|
||||
elif text[i] == '}':
|
||||
depth -= 1
|
||||
if depth == 0:
|
||||
end = i + 1
|
||||
break
|
||||
i += 1
|
||||
block = text[start:end]
|
||||
commented = "/* COMMENTED_OUT_FOR_TEST\n" + block + "\nCOMMENTED_OUT_FOR_TEST */"
|
||||
pathlib.Path(path).write_text(text[:start] + commented + text[end:])
|
||||
print(f" commented out: {resource_type}.{resource_name} in {path}")
|
||||
|
||||
comment_out_resource("stress.tf", "sless_service", "stress_divzero")
|
||||
comment_out_resource("chaos_marathon.tf", "sless_service", "chaos_echo")
|
||||
PYEOF
|
||||
timed_op "phase3a-destroy-2" terraform apply -auto-approve
|
||||
# Восстанавливаем закомментированные блоки
|
||||
python3 - <<'PYEOF'
|
||||
import pathlib, re
|
||||
|
||||
for fname in ("stress.tf", "chaos_marathon.tf"):
|
||||
p = pathlib.Path(fname)
|
||||
text = p.read_text()
|
||||
text = re.sub(r'/\* COMMENTED_OUT_FOR_TEST\n', '', text)
|
||||
text = re.sub(r'\nCOMMENTED_OUT_FOR_TEST \*/', '', text)
|
||||
p.write_text(text)
|
||||
print(f" restored: {fname}")
|
||||
PYEOF
|
||||
log " stress_divzero, chaos_echo removed from state and k8s"
|
||||
|
||||
log "--- 3b: code changes (new sha256 → kaniko) ---"
|
||||
echo "" >> "$DIR/code/pg-counter/pg_counter.py"
|
||||
echo "# cache-test-$(date +%s)" >> "$DIR/code/pg-counter/pg_counter.py"
|
||||
echo "" >> "$DIR/code/stress-js-async/stress_js_async.js"
|
||||
echo "// cache-test-$(date +%s)" >> "$DIR/code/stress-js-async/stress_js_async.js"
|
||||
log " changed: pg_counter.py, stress_js_async.js"
|
||||
|
||||
log "--- 3c: param changes (same sha256 → no kaniko) ---"
|
||||
python3 - <<'PYEOF'
|
||||
import re, sys
|
||||
with open("stress.tf") as f:
|
||||
content = f.read()
|
||||
orig = content
|
||||
content = re.sub(
|
||||
r'(resource "sless_service" "stress_slow" \{[^}]*?)memory_mb\s*=\s*\d+',
|
||||
lambda m: m.group(1) + 'memory_mb = 192',
|
||||
content, flags=re.DOTALL
|
||||
)
|
||||
content = re.sub(
|
||||
r'(resource "sless_service" "pg_stats" \{[^}]*?)timeout_sec\s*=\s*\d+',
|
||||
lambda m: m.group(1) + 'timeout_sec = 20',
|
||||
content, flags=re.DOTALL
|
||||
)
|
||||
if content == orig:
|
||||
print(" stress.tf: no changes (already patched?)", file=sys.stderr)
|
||||
else:
|
||||
with open("stress.tf", "w") as f:
|
||||
f.write(content)
|
||||
print(" stress.tf: stress_slow→memory_mb=192, pg_stats→timeout_sec=20")
|
||||
PYEOF
|
||||
|
||||
log "--- 3d: apply всех mixed изменений ---"
|
||||
log " Expected: stress_divzero+chaos_echo=cache_hit, pg_counter+stress_js_async=kaniko, stress_slow+pg_stats=k8s_only"
|
||||
timed_op "phase3d-mixed-apply" terraform apply -auto-approve
|
||||
|
||||
sep
|
||||
log "ИТОГ"
|
||||
sep
|
||||
log "Timings:"
|
||||
cat "$TIMINGS" 2>/dev/null | tee -a "$LOG"
|
||||
log "Pass: $PASS | Fail: $FAIL"
|
||||
log "Лог: $LOG"
|
||||
+24
-162
@@ -1,194 +1,56 @@
|
||||
# Примеры использования sless
|
||||
# sless — примеры
|
||||
|
||||
## Обзор платформы
|
||||
> ⚠️ **Тестовое окружение.** Все примеры работают с тестовым API Nubes и тестовым кластером sless. Не используйте в продакшне без предварительного согласования.
|
||||
|
||||
**sless** — система управления serverless-функциями на базе Kubernetes. Разработчик загружает код функции, платформа собирает из него Docker-образ, разворачивает его в кластере и предоставляет HTTP-эндпоинт для вызова. Всё описывается декларативно через Terraform.
|
||||
|
||||
### Основные ресурсы провайдера
|
||||
|
||||
| Ресурс | Назначение |
|
||||
|---|---|
|
||||
| `sless_function` | Описывает функцию: язык, точку входа, лимиты, переменные окружения. При создании загружает код и запускает его сборку в образ. Сама по себе недоступна снаружи — нужен триггер или задание. |
|
||||
| `sless_trigger` | Публикует функцию: тип `http` создаёт публичный URL, тип `cron` — запуск по расписанию. |
|
||||
| `sless_job` | Запускает функцию однократно и ожидает завершения. Используется для одноразовых операций: инициализация БД, миграции, пакетная обработка. |
|
||||
|
||||
Стандартная связка для HTTP API: `sless_function` + `sless_trigger` с `type = "http"` — в результате функция доступна по URL вида `https://sless.kube5s.ru/fn/<namespace>/<имя-функции>`.
|
||||
**sless** — платформа для запуска serverless-функций на базе Kubernetes.
|
||||
Разработчик загружает код, платформа собирает Docker-образ и разворачивает его в кластере.
|
||||
Всё описывается декларативно через Terraform.
|
||||
|
||||
---
|
||||
|
||||
## Требования
|
||||
## Ресурсы Terraform-провайдера
|
||||
|
||||
- Terraform >= 1.0
|
||||
- JWT-токен для аутентификации в sless API
|
||||
- Доступ к `https://sless.kube5s.ru`
|
||||
| Ресурс | Что делает |
|
||||
|---|---|
|
||||
| `sless_job` | Разовый запуск: выполняет код один раз и завершается (установка ПО, миграции и т.д.) |
|
||||
| `sless_service` | HTTP-сервис: всегда запущен, отвечает на запросы, имеет постоянный URL — _примеры появятся позднее_ |
|
||||
|
||||
---
|
||||
|
||||
## Конфигурация провайдера
|
||||
|
||||
Во всех примерах файл `main.tf` содержит блок провайдера. Токен передаётся через переменную, значение которой задаётся в `terraform.tfvars`:
|
||||
|
||||
```hcl
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.api_token
|
||||
}
|
||||
```
|
||||
|
||||
Namespace функций вычисляется автоматически из JWT-токена: `sless-{sha256[:8]}`.
|
||||
|
||||
> **Перед запуском любого примера** откройте файл `terraform.tfvars` в директории примера и впишите свой токен Nubes API:
|
||||
> ```hcl
|
||||
> token = "ваш токен Nubes API"
|
||||
> ```
|
||||
> Токен выдаётся в личном кабинете Nubes. Файл `terraform.tfvars` добавлен в `.gitignore` — он не попадёт в репозиторий.
|
||||
Токен задаётся в `terraform.tfvars` (файл в `.gitignore`, не попадает в git).
|
||||
|
||||
---
|
||||
|
||||
## Примеры
|
||||
|
||||
### `hello-node` — минимальный пример на Node.js
|
||||
### [`VM/`](VM/) — Виртуальная машина в Nubes vDC
|
||||
|
||||
Две независимые функции: HTTP-функция, возвращающая приветствие, и одноразовое задание, суммирующее набор чисел. Хорошая отправная точка для знакомства с платформой.
|
||||
Создаёт vApp + Ubuntu 22.04 VM в облаке Nubes. После создания — автоматически устанавливает ПО (nginx, Docker, пакеты) через serverless-джобы (`sless_job`) по SSH.
|
||||
|
||||
```bash
|
||||
cd hello-node
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
> В этом примере используются только **разовые джобы** (`sless_job`). Примеры с HTTP-сервисами (`sless_service`) появятся позднее.
|
||||
|
||||
# Вызов HTTP-функции с передачей имени:
|
||||
curl -s -X POST https://sless.kube5s.ru/fn/<namespace>/hello-http \
|
||||
-H 'Content-Type: application/json' -d '{"name":"World"}'
|
||||
|
||||
# Результат задания:
|
||||
terraform output job_message
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `hello-go` — минимальный пример на Go 1.23
|
||||
|
||||
Аналог `hello-node`, но на Go. Демонстрирует поддержку Go-рантайма: HTTP-функция и одноразовое задание. Код пользователя оформляется как пакет `handler` с функцией `Handle(event)`.
|
||||
|
||||
```bash
|
||||
cd hello-go
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_message
|
||||
terraform output trigger_url
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `pg-list-python` — выборка данных из PostgreSQL (Python)
|
||||
|
||||
Минимальный пример работы с базой данных: одна HTTP-функция читает список записей из таблицы PostgreSQL и возвращает их в JSON. Таблица с тестовыми данными создаётся автоматически при первом вызове. Нет заданий, нет инициализации — только функция и триггер.
|
||||
|
||||
**Переменные:**
|
||||
|
||||
| Переменная | Описание | Значение по умолчанию |
|
||||
|---|---|---|
|
||||
| `pg_dsn` | Строка подключения к PostgreSQL | `postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable` |
|
||||
|
||||
```bash
|
||||
cd pg-list-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# URL функции выводится после применения:
|
||||
terraform output catalog_url
|
||||
|
||||
# Запрос к функции:
|
||||
curl -s $(terraform output -raw catalog_url)
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `simple-python` — одноразовое задание передаёт данные в HTTP-функцию (Python)
|
||||
|
||||
При `apply` выполняется задание, которое фиксирует текущее время. Результат передаётся в HTTP-функцию через переменные окружения и отображается при каждом запросе.
|
||||
|
||||
```bash
|
||||
cd simple-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_result
|
||||
curl -s https://sless.kube5s.ru/fn/<namespace>/simple-py-time-display
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `simple-node` — то же самое на Node.js 20
|
||||
|
||||
```bash
|
||||
cd simple-node
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_result
|
||||
curl -s https://sless.kube5s.ru/fn/<namespace>/simple-node-time-display
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `notes-python` — CRUD API на Python с PostgreSQL
|
||||
|
||||
Полноценное приложение: инициализация схемы базы данных через задания, CRUD-функция для работы с записями, отдельная функция для получения списка.
|
||||
|
||||
**Переменные:**
|
||||
|
||||
| Переменная | Описание | Значение по умолчанию |
|
||||
|---|---|---|
|
||||
| `pg_dsn` | Строка подключения к PostgreSQL | `postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable` |
|
||||
|
||||
```bash
|
||||
cd notes-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Статус инициализации базы данных:
|
||||
terraform output db_init_table_status
|
||||
terraform output db_init_index_status
|
||||
|
||||
# Создать запись:
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/add?title=Hello&body=World"
|
||||
|
||||
# Получить список записей:
|
||||
curl -s $(terraform output -raw notes_list_url)
|
||||
|
||||
# Обновить запись (id из предыдущего ответа):
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/update?id=1&title=Updated&body=New+body"
|
||||
|
||||
# Удалить запись:
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/delete?id=1"
|
||||
```
|
||||
**→ [Начать здесь](VM/README.md)**
|
||||
|
||||
---
|
||||
|
||||
## Полезные команды
|
||||
|
||||
```bash
|
||||
# Посмотреть текущее состояние задеплоенных ресурсов:
|
||||
# Посмотреть состояние ресурсов:
|
||||
terraform show
|
||||
|
||||
# Принудительно пересобрать функцию (например, после изменения кода):
|
||||
terraform apply -replace=sless_function.<имя> -auto-approve
|
||||
# Повторно запустить установку ПО: увеличить install_run_id в terraform.tfvars, затем:
|
||||
terraform apply
|
||||
|
||||
# Повторно запустить задание: увеличить значение run_id в .tf-файле, затем:
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Удалить все ресурсы примера:
|
||||
terraform destroy -auto-approve
|
||||
```
|
||||
|
||||
## Структура примера
|
||||
|
||||
```
|
||||
<пример>/
|
||||
├── main.tf — конфигурация провайдера
|
||||
├── *.tf — ресурсы: функции, триггеры, задания
|
||||
├── variables.tf — входные переменные
|
||||
├── terraform.tfvars — значения переменных (не коммитится в git)
|
||||
└── code/ — исходный код функций
|
||||
# Удалить все ресурсы:
|
||||
terraform destroy
|
||||
```
|
||||
|
||||
@@ -1,94 +0,0 @@
|
||||
# 2026-03-18 (обновлено: plain text вывод; фильтрация SLESS_EXCLUDE)
|
||||
# funcs_list.py — HTTP-функция: список пользовательских функций, человекочитаемый plain text.
|
||||
# Вызывает внутренний REST API оператора (ClusterIP, без TLS).
|
||||
# Возвращает str → python runtime отдаёт text/plain напрямую без json.dumps.
|
||||
#
|
||||
# Env vars:
|
||||
# SLESS_API_URL — URL оператора (http://sless-operator.sless.svc.cluster.local:9090)
|
||||
# SLESS_NAMESPACE — namespace пользователя (sless-{hex16})
|
||||
# SLESS_TOKEN — JWT токен для /v1/ API
|
||||
# SLESS_EXTERNAL_URL — публичный базовый URL (https://sless.kube5s.ru)
|
||||
# SLESS_EXCLUDE — comma-separated имена функций, которые не показывать
|
||||
|
||||
import os
|
||||
import requests
|
||||
|
||||
SEP = "─" * 52
|
||||
|
||||
|
||||
def _comment(fn, http_trigs, cron_trigs):
|
||||
phase = fn.get("phase", "?")
|
||||
runtime = fn.get("runtime", "?")
|
||||
if http_trigs:
|
||||
active = "активна" if http_trigs[0].get("active") else "неактивна"
|
||||
return f"HTTP endpoint ({runtime}) — {phase}, {active}"
|
||||
elif cron_trigs:
|
||||
schedule = cron_trigs[0].get("schedule", "?")
|
||||
active = "активна" if cron_trigs[0].get("active") else "неактивна"
|
||||
return f"Cron '{schedule}' ({runtime}) — {phase}, {active}"
|
||||
else:
|
||||
return f"Job/runner без триггера ({runtime}) — {phase}"
|
||||
|
||||
|
||||
def list_all(event):
|
||||
api_url = os.environ["SLESS_API_URL"].rstrip("/")
|
||||
namespace = os.environ["SLESS_NAMESPACE"]
|
||||
token = os.environ["SLESS_TOKEN"]
|
||||
ext_url = os.environ.get("SLESS_EXTERNAL_URL", "").rstrip("/")
|
||||
exclude = {n.strip() for n in os.environ.get("SLESS_EXCLUDE", "").split(",") if n.strip()}
|
||||
|
||||
headers = {"Authorization": f"Bearer {token}"}
|
||||
fns = requests.get(f"{api_url}/v1/namespaces/{namespace}/functions", headers=headers, timeout=10)
|
||||
trs = requests.get(f"{api_url}/v1/namespaces/{namespace}/triggers", headers=headers, timeout=10)
|
||||
fns.raise_for_status()
|
||||
trs.raise_for_status()
|
||||
|
||||
trig_idx = {}
|
||||
for tr in trs.json():
|
||||
fn_name = tr.get("function") or tr.get("functionRef")
|
||||
if fn_name:
|
||||
trig_idx.setdefault(fn_name, []).append(tr)
|
||||
|
||||
items = []
|
||||
for fn in fns.json():
|
||||
name = fn["name"]
|
||||
if name in exclude:
|
||||
continue
|
||||
http_t = [t for t in trig_idx.get(name, []) if t.get("type") == "http"]
|
||||
cron_t = [t for t in trig_idx.get(name, []) if t.get("type") == "cron"]
|
||||
is_active = any(t.get("enabled", True) and t.get("active", False) for t in trig_idx.get(name, []))
|
||||
items.append((fn, http_t, cron_t, is_active))
|
||||
|
||||
# Сортировка: активные вверх, затем по имени
|
||||
items.sort(key=lambda x: (not x[3], x[0]["name"]))
|
||||
|
||||
lines = []
|
||||
for fn, http_t, cron_t, is_active in items:
|
||||
name = fn["name"]
|
||||
lines.append(SEP)
|
||||
lines.append(f" {_comment(fn, http_t, cron_t)}")
|
||||
lines.append(f" name: {name}")
|
||||
lines.append(f" runtime: {fn.get('runtime', '?')}")
|
||||
lines.append(f" phase: {fn.get('phase', '?')}")
|
||||
lines.append(f" active: {'да' if is_active else 'нет'}")
|
||||
|
||||
if http_t:
|
||||
url = f"{ext_url}/fn/{namespace}/{name}" if ext_url else http_t[0].get("url", "")
|
||||
lines.append(f" url: {url}")
|
||||
if cron_t:
|
||||
lines.append(f" cron: {cron_t[0].get('schedule', '?')}")
|
||||
if fn.get("created_at"):
|
||||
lines.append(f" created: {fn['created_at']}")
|
||||
if fn.get("last_built_at"):
|
||||
lines.append(f" built: {fn['last_built_at']}")
|
||||
if fn.get("message"):
|
||||
lines.append(f" message: {fn['message']}")
|
||||
|
||||
lines.append(SEP)
|
||||
lines.append(f" namespace: {namespace} | total: {len(items)}")
|
||||
lines.append(SEP)
|
||||
|
||||
# Возвращаем str — python runtime отдаст text/plain напрямую
|
||||
return "\n".join(lines) + "\n"
|
||||
|
||||
|
||||
@@ -1 +0,0 @@
|
||||
requests==2.31.0
|
||||
@@ -1,8 +0,0 @@
|
||||
{
|
||||
"name": "pg-info",
|
||||
"version": "1.0.0",
|
||||
"description": "sless nodejs20 function: pg version + table info",
|
||||
"dependencies": {
|
||||
"pg": "8.11.0"
|
||||
}
|
||||
}
|
||||
@@ -1,43 +0,0 @@
|
||||
// 2026-03-18
|
||||
// pg_info.js — NodeJS-функция: проверка работы JS runtime + чтение мета-данных БД.
|
||||
// Подключается к PostgreSQL через пакет pg, возвращает версию сервера и счётчик строк.
|
||||
// Демонстрирует: nodejs20 runtime, npm-зависимость (package.json), PG из JS.
|
||||
//
|
||||
// ENV (те же что у python-функций):
|
||||
// PGHOST, PGPORT, PGDATABASE, PGUSER, PGPASSWORD, PGSSLMODE
|
||||
//
|
||||
// Entrypoint: pg_info.info
|
||||
|
||||
'use strict';
|
||||
|
||||
const { Client } = require('pg');
|
||||
|
||||
exports.info = async (event) => {
|
||||
const client = new Client({
|
||||
host: process.env.PGHOST,
|
||||
port: parseInt(process.env.PGPORT || '5432'),
|
||||
database: process.env.PGDATABASE,
|
||||
user: process.env.PGUSER,
|
||||
password: process.env.PGPASSWORD,
|
||||
// pg-пакет требует явного ssl-объекта; rejectUnauthorized: false — т.к.
|
||||
// self-signed cert на nubes managed PG, но канал всё равно шифруется.
|
||||
ssl: process.env.PGSSLMODE === 'require' ? { rejectUnauthorized: false } : false,
|
||||
});
|
||||
|
||||
await client.connect();
|
||||
try {
|
||||
const [versionRes, countRes] = await Promise.all([
|
||||
client.query('SELECT version() AS v'),
|
||||
client.query('SELECT COUNT(*) AS cnt FROM terraform_demo_table'),
|
||||
]);
|
||||
|
||||
return {
|
||||
runtime: 'nodejs20',
|
||||
node_version: process.version,
|
||||
pg_version: versionRes.rows[0].v,
|
||||
table_rows: parseInt(countRes.rows[0].cnt, 10),
|
||||
};
|
||||
} finally {
|
||||
await client.end();
|
||||
}
|
||||
};
|
||||
@@ -1,3 +0,0 @@
|
||||
# 2026-03-17 00:00
|
||||
# requirements.txt — зависимости для функции запуска SQL.
|
||||
psycopg2-binary==2.9.9
|
||||
@@ -1,39 +0,0 @@
|
||||
# 2026-03-17 00:00
|
||||
# sql_runner.py — функция для выполнения SQL-операторов из входного события.
|
||||
import os
|
||||
import psycopg2
|
||||
|
||||
|
||||
def run_sql(event):
|
||||
# Выполняет список SQL-операторов в одной транзакции для атомарной инициализации схемы.
|
||||
# Параметры подключения передаются раздельно, чтобы избежать ошибок парсинга DSN при спецсимволах.
|
||||
pg_host = os.environ["PGHOST"]
|
||||
pg_port = os.environ.get("PGPORT", "5432")
|
||||
pg_database = os.environ["PGDATABASE"]
|
||||
pg_user = os.environ["PGUSER"]
|
||||
pg_password = os.environ["PGPASSWORD"]
|
||||
pg_sslmode = os.environ.get("PGSSLMODE", "require")
|
||||
statements = event.get("statements", [])
|
||||
|
||||
if not statements:
|
||||
return {"error": "no statements provided"}
|
||||
|
||||
connection = psycopg2.connect(
|
||||
host=pg_host,
|
||||
port=pg_port,
|
||||
dbname=pg_database,
|
||||
user=pg_user,
|
||||
password=pg_password,
|
||||
sslmode=pg_sslmode,
|
||||
)
|
||||
try:
|
||||
cursor = connection.cursor()
|
||||
for statement in statements:
|
||||
cursor.execute(statement)
|
||||
connection.commit()
|
||||
return {"ok": True, "executed": len(statements)}
|
||||
except Exception as error:
|
||||
connection.rollback()
|
||||
return {"error": str(error)}
|
||||
finally:
|
||||
connection.close()
|
||||
@@ -1 +0,0 @@
|
||||
psycopg2-binary==2.9.9
|
||||
@@ -1,130 +0,0 @@
|
||||
# 2026-03-19
|
||||
# table_rw.py — чтение и запись строк в terraform_demo_table.
|
||||
# Два entrypoint в одном файле: list_rows (JSON API) и add_row (HTML-страница + POST-обработчик).
|
||||
# ENV: PGHOST, PGPORT, PGDATABASE, PGUSER, PGPASSWORD, PGSSLMODE
|
||||
|
||||
import os
|
||||
import json
|
||||
import psycopg2
|
||||
import psycopg2.extras
|
||||
|
||||
|
||||
def _connect():
|
||||
return psycopg2.connect(
|
||||
host=os.environ["PGHOST"],
|
||||
port=os.environ.get("PGPORT", "5432"),
|
||||
dbname=os.environ["PGDATABASE"],
|
||||
user=os.environ["PGUSER"],
|
||||
password=os.environ["PGPASSWORD"],
|
||||
sslmode=os.environ.get("PGSSLMODE", "require"),
|
||||
)
|
||||
|
||||
|
||||
def list_rows(event):
|
||||
# Возвращает все строки terraform_demo_table, отсортированные по убыванию created_at.
|
||||
conn = _connect()
|
||||
try:
|
||||
cur = conn.cursor(cursor_factory=psycopg2.extras.RealDictCursor)
|
||||
cur.execute(
|
||||
"SELECT id, title, created_at::text FROM terraform_demo_table ORDER BY created_at DESC"
|
||||
)
|
||||
rows = [dict(r) for r in cur.fetchall()]
|
||||
return {"rows": rows, "count": len(rows)}
|
||||
finally:
|
||||
conn.close()
|
||||
|
||||
|
||||
def _render_page(rows, message=""):
|
||||
# HTML-страница с формой ввода и таблицей строк.
|
||||
# message — статус последней операции (успех / ошибка).
|
||||
rows_html = "".join(
|
||||
f"<tr><td>{r['id']}</td><td>{r['title']}</td><td>{r['created_at']}</td></tr>"
|
||||
for r in rows
|
||||
)
|
||||
msg_html = f'<p class="msg">{message}</p>' if message else ""
|
||||
return f"""<!DOCTYPE html>
|
||||
<html lang="ru">
|
||||
<head>
|
||||
<meta charset="utf-8">
|
||||
<title>pg-table-writer</title>
|
||||
<style>
|
||||
body {{ font-family: sans-serif; max-width: 700px; margin: 40px auto; background: #111; color: #eee; }}
|
||||
h1 {{ color: #7dd3fc; }}
|
||||
form {{ display: flex; gap: 8px; margin-bottom: 24px; }}
|
||||
input[type=text] {{ flex: 1; padding: 8px 12px; border-radius: 6px; border: 1px solid #444; background: #1e1e1e; color: #eee; font-size: 15px; }}
|
||||
button {{ padding: 8px 18px; background: #2563eb; color: #fff; border: none; border-radius: 6px; cursor: pointer; font-size: 15px; }}
|
||||
button:hover {{ background: #1d4ed8; }}
|
||||
table {{ width: 100%; border-collapse: collapse; }}
|
||||
th, td {{ padding: 8px 10px; border-bottom: 1px solid #333; text-align: left; }}
|
||||
th {{ color: #7dd3fc; }}
|
||||
.msg {{ color: #4ade80; margin-bottom: 12px; }}
|
||||
</style>
|
||||
</head>
|
||||
<body>
|
||||
<h1>pg-table-writer</h1>
|
||||
<form method="POST">
|
||||
<input type="text" name="title" placeholder="Введите строку..." autofocus required>
|
||||
<button type="submit">Добавить</button>
|
||||
</form>
|
||||
{msg_html}
|
||||
<table>
|
||||
<thead><tr><th>#</th><th>title</th><th>created_at</th></tr></thead>
|
||||
<tbody>{rows_html}</tbody>
|
||||
</table>
|
||||
</body>
|
||||
</html>"""
|
||||
|
||||
|
||||
def add_row(event):
|
||||
# GET → HTML-страница с формой и списком строк.
|
||||
# POST → вставляет строку из form-поля title или JSON-поля title,
|
||||
# затем возвращает обновлённую HTML-страницу.
|
||||
# POST с Content-Type: application/json (curl/API) → возвращает JSON.
|
||||
method = event.get("_method", "GET")
|
||||
|
||||
if method == "GET":
|
||||
conn = _connect()
|
||||
try:
|
||||
cur = conn.cursor(cursor_factory=psycopg2.extras.RealDictCursor)
|
||||
cur.execute("SELECT id, title, created_at::text FROM terraform_demo_table ORDER BY created_at DESC")
|
||||
rows = [dict(r) for r in cur.fetchall()]
|
||||
finally:
|
||||
conn.close()
|
||||
return _render_page(rows)
|
||||
|
||||
# POST — вставка строки
|
||||
# Поле title приходит либо из JSON-тела, либо из application/x-www-form-urlencoded.
|
||||
# Сервер уже распарсил JSON в event; form-данные приходят как event["body"] = "title=...".
|
||||
title = event.get("title", "").strip()
|
||||
if not title:
|
||||
# Попытка распарсить form-encoded body (браузерная форма)
|
||||
body = event.get("body", "")
|
||||
if body.startswith("title="):
|
||||
from urllib.parse import unquote_plus
|
||||
title = unquote_plus(body[len("title="):].split("&")[0]).strip()
|
||||
|
||||
if not title:
|
||||
return {"ok": False, "error": "title is required"}
|
||||
|
||||
conn = _connect()
|
||||
try:
|
||||
cur = conn.cursor(cursor_factory=psycopg2.extras.RealDictCursor)
|
||||
cur.execute(
|
||||
"INSERT INTO terraform_demo_table (title) VALUES (%s) RETURNING id, title, created_at::text",
|
||||
(title,),
|
||||
)
|
||||
row = dict(cur.fetchone())
|
||||
conn.commit()
|
||||
|
||||
# Если запрос из браузера (form POST) — возвращаем обновлённую страницу.
|
||||
# Если из curl/API — возвращаем JSON.
|
||||
accept = event.get("_accept", "")
|
||||
if "application/json" in accept:
|
||||
return {"ok": True, "row": row}
|
||||
|
||||
# Перечитываем все строки для обновлённой страницы
|
||||
cur.execute("SELECT id, title, created_at::text FROM terraform_demo_table ORDER BY created_at DESC")
|
||||
rows = [dict(r) for r in cur.fetchall()]
|
||||
return _render_page(rows, message=f"Добавлено: «{row['title']}»")
|
||||
finally:
|
||||
conn.close()
|
||||
@@ -1,129 +0,0 @@
|
||||
# 2026-03-18 (обновлено: фильтрация SLESS_EXCLUDE, читаемый вывод через "#"-ключ)
|
||||
# funcs_list.py — HTTP-функция: список всех пользовательских функций с их статусами.
|
||||
# Вызывает внутренний REST API оператора (ClusterIP, без TLS).
|
||||
# Объединяет данные функций и триггеров в один ответ; скрывает служебные функции.
|
||||
#
|
||||
# Env vars:
|
||||
# SLESS_API_URL — URL оператора (http://sless-operator.sless.svc.cluster.local:9090)
|
||||
# SLESS_NAMESPACE — namespace пользователя (sless-{hex16})
|
||||
# SLESS_TOKEN — JWT токен для /v1/ API
|
||||
# SLESS_EXTERNAL_URL — публичный базовый URL (https://sless.kube5s.ru), для корректных ссылок
|
||||
# SLESS_EXCLUDE — comma-separated имена функций, которые не надо показывать
|
||||
# Пример: "funcs,event-writer,event-monitor,event-cleaner"
|
||||
#
|
||||
# Формат вывода: JSON-объект, где каждая функция содержит поле "#" — краткий комментарий.
|
||||
# При pretty-print (python3 -m json.tool) выглядит как читаемый список с аннотациями.
|
||||
|
||||
import os
|
||||
import requests
|
||||
|
||||
|
||||
def _short_comment(fn, http_triggers, cron_triggers):
|
||||
"""Генерирует однострочный комментарий-описание функции по её метаданным."""
|
||||
phase = fn.get("phase", "")
|
||||
runtime = fn.get("runtime", "")
|
||||
|
||||
if http_triggers:
|
||||
active_str = "активна" if http_triggers[0].get("active") else "неактивна"
|
||||
return f"HTTP endpoint ({runtime}) — {phase}, {active_str}"
|
||||
elif cron_triggers:
|
||||
schedule = cron_triggers[0].get("schedule", "?")
|
||||
active_str = "активна" if cron_triggers[0].get("active") else "неактивна"
|
||||
return f"Cron '{schedule}' ({runtime}) — {phase}, {active_str}"
|
||||
else:
|
||||
return f"Job/runner без триггера ({runtime}) — {phase}"
|
||||
|
||||
|
||||
def list_all(event):
|
||||
api_url = os.environ["SLESS_API_URL"].rstrip("/")
|
||||
namespace = os.environ["SLESS_NAMESPACE"]
|
||||
token = os.environ["SLESS_TOKEN"]
|
||||
ext_url = os.environ.get("SLESS_EXTERNAL_URL", "").rstrip("/")
|
||||
|
||||
# Имена функций, которые не должны присутствовать в выводе.
|
||||
# Включает саму себя ("funcs") и служебные функции других примеров.
|
||||
exclude = {
|
||||
n.strip()
|
||||
for n in os.environ.get("SLESS_EXCLUDE", "").split(",")
|
||||
if n.strip()
|
||||
}
|
||||
|
||||
headers = {"Authorization": f"Bearer {token}"}
|
||||
|
||||
fns_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/functions",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
fns_resp.raise_for_status()
|
||||
|
||||
trs_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/triggers",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
trs_resp.raise_for_status()
|
||||
|
||||
# Индекс триггеров по имени функции
|
||||
triggers_by_fn = {}
|
||||
for tr in trs_resp.json():
|
||||
fn_name = tr.get("function") or tr.get("functionRef")
|
||||
if fn_name:
|
||||
triggers_by_fn.setdefault(fn_name, []).append(tr)
|
||||
|
||||
result = []
|
||||
for fn in fns_resp.json():
|
||||
name = fn["name"]
|
||||
if name in exclude:
|
||||
continue
|
||||
|
||||
http_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "http"
|
||||
]
|
||||
cron_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "cron"
|
||||
]
|
||||
is_active = any(
|
||||
t.get("enabled", True) and t.get("active", False)
|
||||
for t in triggers_by_fn.get(name, [])
|
||||
)
|
||||
|
||||
entry = {
|
||||
# "#" — первый ключ: служит визуальным комментарием при pretty-print
|
||||
"#": _short_comment(fn, http_triggers, cron_triggers),
|
||||
"name": name,
|
||||
"runtime": fn.get("runtime"),
|
||||
"phase": fn.get("phase"),
|
||||
"active": is_active,
|
||||
}
|
||||
|
||||
# URL вычисляем из SLESS_EXTERNAL_URL если задан — state может хранить старый домен
|
||||
if http_triggers:
|
||||
if ext_url:
|
||||
entry["url"] = f"{ext_url}/fn/{namespace}/{name}"
|
||||
else:
|
||||
entry["url"] = http_triggers[0].get("url", "")
|
||||
|
||||
if cron_triggers:
|
||||
entry["cron"] = cron_triggers[0].get("schedule", "")
|
||||
|
||||
if fn.get("message"):
|
||||
entry["message"] = fn["message"]
|
||||
|
||||
# created_at и last_built_at — доступны после обновления оператора до v0.1.32+
|
||||
if fn.get("created_at"):
|
||||
entry["created_at"] = fn["created_at"]
|
||||
if fn.get("last_built_at"):
|
||||
entry["last_built_at"] = fn["last_built_at"]
|
||||
|
||||
result.append(entry)
|
||||
|
||||
# Сортировка: активные вверх, затем по имени
|
||||
result.sort(key=lambda f: (not f["active"], f["name"]))
|
||||
|
||||
return {
|
||||
"namespace": namespace,
|
||||
"count": len(result),
|
||||
"functions": result,
|
||||
}
|
||||
|
||||
@@ -1,73 +0,0 @@
|
||||
|
||||
# resource "nubes_lucee" "app1" {
|
||||
# # Lucee-приложение, зависит от Postgres
|
||||
# resource_name = "lucy_teststand_0"
|
||||
# # resource_realm = "k8s-3.ext.nubes.ru"
|
||||
# resource_realm = nubes_postgres.db2.resource_realm
|
||||
# # resource_realm = "k8s-4-sandbox-nubes-ru"
|
||||
# domain = "web-test-stand"
|
||||
|
||||
# git_path = "https://gitea-naeel.giteak8s.services.ngcloud.ru/naeel/testlucee"
|
||||
|
||||
# json_env = jsonencode({
|
||||
# # 🔗 Настройки Data Source 'testds' для Lucee (Application.cfc)
|
||||
# testds_class = "org.postgresql.Driver" # 📂 Драйвер БД
|
||||
# testds_bundleName = "org.postgresql.jdbc" # 📦 Имя бандла JDBC
|
||||
# testds_bundleVersion = "42.6.0" # 🔢 Версия драйвера
|
||||
# testds_connectionString = "jdbc:postgresql://${nubes_postgres.db2.state_out_flat["internalConnect.master"]}:5432/postgres?sslmode=require" # 🚀 Строка подключения
|
||||
# testds_username = nubes_postgres_user.db2_user.username # 👤 Логин
|
||||
# testds_password = jsondecode(nubes_postgres.db2.vault_secrets["users"])[nubes_postgres_user.db2_user.username]["password"] # 🔑 Пароль
|
||||
# testds_connectionLimit = "5" # 🚦 Лимит соединений
|
||||
# testds_liveTimeout = "15" # ⏳ Таймаут жизни
|
||||
# testds_validate = "false" # ✅ Валидация при запросе
|
||||
# })
|
||||
|
||||
# resource_c_p_u = 300
|
||||
# resource_memory = 512
|
||||
# resource_instances = 1
|
||||
# app_version = "5.4"
|
||||
|
||||
# depends_on = [nubes_postgres.db2]
|
||||
# }
|
||||
|
||||
# resource "nubes_nodejs" "app3" {
|
||||
# # NodeJS демо, работающий с тем же Postgres.
|
||||
# resource_name = "node_01"
|
||||
# resource_realm = nubes_postgres.db2.resource_realm
|
||||
# domain = "node07"
|
||||
# git_path = "https://gitea-naeel.giteak8s.services.ngcloud.ru/naeel/testnode.git"
|
||||
# health_path = "/healthz"
|
||||
# app_version = "23"
|
||||
|
||||
# json_env = jsonencode({
|
||||
# # Переменные подключения к Postgres.
|
||||
# PGHOST = nubes_postgres.db2.state_out_flat["internalConnect.master"]
|
||||
# PGPORT = "5432"
|
||||
# PGUSER = nubes_postgres_user.db2_user.username
|
||||
# PGPASSWORD = jsondecode(nubes_postgres.db2.vault_secrets["users"])[nubes_postgres_user.db2_user.username]["password"]
|
||||
# PGDATABASE = nubes_postgres_database.db2_app.db_name
|
||||
# PGSSLMODE = "require"
|
||||
# DATABASE_URL = format(
|
||||
# "postgresql://%s:%s@%s:5432/%s?sslmode=require",
|
||||
# nubes_postgres_user.db2_user.username,
|
||||
# jsondecode(nubes_postgres.db2.vault_secrets["users"])[nubes_postgres_user.db2_user.username]["password"],
|
||||
# nubes_postgres.db2.state_out_flat["internalConnect.master"],
|
||||
# nubes_postgres_database.db2_app.db_name
|
||||
# )
|
||||
# })
|
||||
|
||||
# resource_c_p_u = 300
|
||||
# resource_memory = 256
|
||||
# resource_instances = 1
|
||||
|
||||
# depends_on = [nubes_postgres.db2]
|
||||
# }
|
||||
|
||||
# output "pg_vault_secrets" {
|
||||
# value = nubes_postgres.db2.vault_secrets
|
||||
# sensitive = true
|
||||
# }
|
||||
|
||||
# terraform output -json pg_vault_secrets
|
||||
|
||||
|
||||
Some files were not shown because too many files have changed in this diff Show More
Reference in New Issue
Block a user