Compare commits
32
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
38bb494ed5 | ||
|
|
e8cd62e171 | ||
|
|
9bc91841c8 | ||
|
|
6010649e7b | ||
|
|
ba0375d47e | ||
|
|
531a54af5d | ||
|
|
cca3a8cdc1 | ||
|
|
8f841e8c81 | ||
|
|
5d9045babc | ||
|
|
1294ad993f | ||
|
|
8dd5b676c0 | ||
|
|
cbd2c8c44c | ||
|
|
2798f3b896 | ||
|
|
0011bd0f39 | ||
|
|
20fb5f6539 | ||
|
|
57193536f3 | ||
|
|
d3c54eb521 | ||
|
|
e5e6d273d2 | ||
|
|
871e6e8a1d | ||
|
|
6de90ac5ac | ||
|
|
3372cb1983 | ||
|
|
d6a2e224ca | ||
|
|
000d45ad6f | ||
|
|
5c6a37313b | ||
|
|
81be52f6ef | ||
|
|
2ca3137c0b | ||
|
|
64bd495cf9 | ||
|
|
c4559dd365 | ||
|
|
78d11aeb26 | ||
|
|
a709b38f6b | ||
|
|
babd8e6109 | ||
|
|
6443f21ddc |
@@ -46,6 +46,20 @@
|
||||
|
||||
---
|
||||
|
||||
## Именование
|
||||
|
||||
Имена должны быть **уникальными и осмысленными по всему проекту**:
|
||||
- имена файлов
|
||||
- имена функций/методов
|
||||
- имена переменных/констант
|
||||
- имена ресурсов (Terraform, Kubernetes и т.д.)
|
||||
|
||||
Цель: чтобы поиск по проекту находил нужные сущности без неоднозначности, а имя сразу отражало назначение.
|
||||
|
||||
Запрещены безликие и повторяющиеся имена вида `handler.py`, `handle`, `data`, `value`, `temp` без контекста.
|
||||
|
||||
---
|
||||
|
||||
## Git
|
||||
|
||||
Коммитить и пушить после каждого завершённого этапа.
|
||||
|
||||
@@ -43,6 +43,9 @@ examples/*/dist/
|
||||
**/handler.zip
|
||||
test.token
|
||||
*.tfvars
|
||||
*.tfplan
|
||||
plan.out
|
||||
sless-plan
|
||||
.e2e-logs/
|
||||
.stress-logs/
|
||||
|
||||
@@ -57,3 +60,7 @@ test.token
|
||||
**/dist/
|
||||
# дополнительные вариации переменных/файлов конфигурации
|
||||
*.tfvars.json
|
||||
*.tfplan
|
||||
plan.out
|
||||
sless-plan
|
||||
examples/.git
|
||||
|
||||
@@ -11,8 +11,8 @@ import (
|
||||
// FunctionSpec — желаемое состояние функции.
|
||||
// Описывает всё необходимое для сборки и запуска пользовательского кода.
|
||||
type FunctionSpec struct {
|
||||
// Runtime — язык и версия выполнения (go1.21, python3.11, nodejs20)
|
||||
// +kubebuilder:validation:Enum=go1.21;python3.11;nodejs20
|
||||
// Runtime — язык и версия выполнения (go1.23, python3.11, nodejs20)
|
||||
// +kubebuilder:validation:Enum=go1.23;python3.11;nodejs20
|
||||
// +kubebuilder:validation:Required
|
||||
Runtime string `json:"runtime"`
|
||||
|
||||
|
||||
@@ -65,10 +65,10 @@ spec:
|
||||
format: int32
|
||||
type: integer
|
||||
runtime:
|
||||
description: Runtime — язык и версия выполнения (go1.21, python3.11,
|
||||
description: Runtime — язык и версия выполнения (go1.23, python3.11,
|
||||
nodejs20)
|
||||
enum:
|
||||
- go1.21
|
||||
- go1.23
|
||||
- python3.11
|
||||
- nodejs20
|
||||
type: string
|
||||
|
||||
@@ -20,6 +20,13 @@ rules:
|
||||
- get
|
||||
- list
|
||||
- watch
|
||||
- apiGroups:
|
||||
- ""
|
||||
resources:
|
||||
- secrets
|
||||
verbs:
|
||||
- create
|
||||
- get
|
||||
- apiGroups:
|
||||
- ""
|
||||
resources:
|
||||
|
||||
@@ -1,4 +1,4 @@
|
||||
// Изменено: 2026-03-08
|
||||
// Изменено: 2026-03-11
|
||||
// FunctionReconciler — основной контроллер оператора.
|
||||
// Следит за CRD Function и управляет lifecycle функции:
|
||||
// Pending → Building (запуск kaniko Job) → Ready (образ собран, Deployment создан) / Failed
|
||||
@@ -7,9 +7,12 @@
|
||||
package controllers
|
||||
|
||||
import (
|
||||
"bytes"
|
||||
"context"
|
||||
"fmt"
|
||||
"io"
|
||||
"sort"
|
||||
"strings"
|
||||
"time"
|
||||
|
||||
appsv1 "k8s.io/api/apps/v1"
|
||||
@@ -19,12 +22,14 @@ import (
|
||||
"k8s.io/apimachinery/pkg/api/resource"
|
||||
metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
|
||||
"k8s.io/apimachinery/pkg/runtime"
|
||||
"k8s.io/client-go/kubernetes"
|
||||
ctrl "sigs.k8s.io/controller-runtime"
|
||||
"sigs.k8s.io/controller-runtime/pkg/client"
|
||||
"sigs.k8s.io/controller-runtime/pkg/log"
|
||||
|
||||
slessv1alpha1 "gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/api/v1alpha1"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/builder"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/harbor"
|
||||
)
|
||||
|
||||
// FunctionReconciler reconciles a Function object
|
||||
@@ -32,8 +37,10 @@ type FunctionReconciler struct {
|
||||
client.Client
|
||||
Scheme *runtime.Scheme
|
||||
Builder *builder.Builder
|
||||
RegistrySecret string // имя Secret с docker credentials (для imagePullSecrets в подах функций)
|
||||
OperatorNamespace string // namespace оператора — откуда копируем RegistrySecret в sless-fn-*
|
||||
KubeClient kubernetes.Interface // typed client для чтения логов build-подов
|
||||
RegistrySecret string // имя Secret с docker credentials (для imagePullSecrets в подах функций)
|
||||
OperatorNamespace string // namespace оператора — откуда копируем RegistrySecret в sless-fn-*
|
||||
HarborClient *harbor.Client // nil — Harbor не используется, EnsureProject пропускается
|
||||
}
|
||||
|
||||
//+kubebuilder:rbac:groups=sless.kube5s.ru,resources=functions,verbs=get;list;watch;create;update;patch;delete
|
||||
@@ -165,7 +172,13 @@ func (r *FunctionReconciler) checkBuild(ctx context.Context, fn *slessv1alpha1.F
|
||||
return ctrl.Result{Requeue: true}, nil
|
||||
|
||||
case "failed":
|
||||
return r.setFailed(ctx, fn, "build job failed")
|
||||
// Захватываем логи build-пода чтобы разработчик видел причину ошибки (pip error и т.д.).
|
||||
logs := getBuildPodLogs(ctx, r.KubeClient, r.OperatorNamespace, jobName)
|
||||
msg := "build job failed"
|
||||
if logs != "" {
|
||||
msg = "build job failed:\n" + logs
|
||||
}
|
||||
return r.setFailed(ctx, fn, msg)
|
||||
}
|
||||
|
||||
return ctrl.Result{RequeueAfter: 10 * time.Second}, nil
|
||||
@@ -183,6 +196,13 @@ func (r *FunctionReconciler) ensureDeployment(ctx context.Context, fn *slessv1al
|
||||
if err := r.Create(ctx, ns); err != nil {
|
||||
return ctrl.Result{}, fmt.Errorf("create function namespace: %w", err)
|
||||
}
|
||||
// Создаём Harbor-проект для namespace сразу при создании k8s NS (best-effort).
|
||||
// Если не удалось — EnsureProject повторит вызов внутри Build().
|
||||
if r.HarborClient != nil {
|
||||
if err := r.HarborClient.EnsureProject(ctx, fn.Namespace); err != nil {
|
||||
log.FromContext(ctx).Error(err, "harbor ensure project on ns create", "project", fn.Namespace)
|
||||
}
|
||||
}
|
||||
} else {
|
||||
return ctrl.Result{}, fmt.Errorf("get function namespace: %w", err)
|
||||
}
|
||||
@@ -380,3 +400,37 @@ func (r *FunctionReconciler) SetupWithManager(mgr ctrl.Manager) error {
|
||||
For(&slessv1alpha1.Function{}).
|
||||
Complete(r)
|
||||
}
|
||||
|
||||
// getBuildPodLogs возвращает логи (stderr+stdout) пода kaniko build Job'а.
|
||||
// Используется чтобы пробросить ошибку pip/kaniko в Function.Status.Message.
|
||||
// Возвращает не более 50 последних строк — достаточно для диагностики, не засоряет CRD.
|
||||
// Если логи недоступны — возвращает пустую строку (caller покажет generic msg).
|
||||
func getBuildPodLogs(ctx context.Context, kube kubernetes.Interface, namespace, jobName string) string {
|
||||
if kube == nil {
|
||||
return ""
|
||||
}
|
||||
pods, err := kube.CoreV1().Pods(namespace).List(ctx, metav1.ListOptions{
|
||||
LabelSelector: "job-name=" + jobName,
|
||||
})
|
||||
if err != nil || len(pods.Items) == 0 {
|
||||
return ""
|
||||
}
|
||||
req := kube.CoreV1().Pods(namespace).GetLogs(pods.Items[0].Name, &corev1.PodLogOptions{})
|
||||
stream, err := req.Stream(ctx)
|
||||
if err != nil {
|
||||
return ""
|
||||
}
|
||||
defer stream.Close()
|
||||
buf := new(bytes.Buffer)
|
||||
_, _ = io.Copy(buf, stream)
|
||||
raw := strings.TrimSpace(buf.String())
|
||||
if raw == "" {
|
||||
return ""
|
||||
}
|
||||
// Оставляем последние 50 строк — ошибки pip всегда в конце вывода.
|
||||
lines := strings.Split(raw, "\n")
|
||||
if len(lines) > 50 {
|
||||
lines = lines[len(lines)-50:]
|
||||
}
|
||||
return strings.Join(lines, "\n")
|
||||
}
|
||||
|
||||
@@ -147,11 +147,11 @@ func (r *FunctionJobReconciler) Reconcile(ctx context.Context, req ctrl.Request)
|
||||
// runner читает SLESS_EVENT и вызывает handle(event) один раз
|
||||
Command: runtimeRunnerCommand(fn.Spec.Runtime),
|
||||
Env: append(
|
||||
fnEnvVars(fn),
|
||||
corev1.EnvVar{
|
||||
append(fnEnvVars(fn), corev1.EnvVar{
|
||||
Name: "SLESS_EVENT",
|
||||
Value: eventJSON,
|
||||
},
|
||||
}),
|
||||
goJobModeEnv(fn.Spec.Runtime)...,
|
||||
),
|
||||
Resources: corev1.ResourceRequirements{
|
||||
Limits: corev1.ResourceList{
|
||||
@@ -217,6 +217,12 @@ func (r *FunctionJobReconciler) syncJobStatus(ctx context.Context, fj *slessv1al
|
||||
// runner читает env SLESS_EVENT и SLESS_ENTRYPOINT, вызывает handle(event) один раз и завершается.
|
||||
func runtimeRunnerCommand(runtime string) []string {
|
||||
switch runtime {
|
||||
case "go1.23":
|
||||
// Go runtime: SLESS_MODE=job заставляет server читать SLESS_EVENT и выйти.
|
||||
// CMD остаётся как в образе (/server), переопределяем через Env.
|
||||
// Передаём пустую команду — используется CMD из образа (/server).
|
||||
// SLESS_MODE=job добавляется через Env в fnEnvVars.
|
||||
return nil // nil = использовать CMD из образа; SLESS_MODE=job в Env
|
||||
case "nodejs20":
|
||||
// inline runner — не требует отдельного файла в образе.
|
||||
// SLESS_ENTRYPOINT="module.func": module=имя файла, func=экспортируемая функция
|
||||
@@ -265,6 +271,15 @@ func fnEnvVars(fn *slessv1alpha1.Function) []corev1.EnvVar {
|
||||
|
||||
func int32Ptr(i int32) *int32 { return &i }
|
||||
|
||||
// goJobModeEnv возвращает SLESS_MODE=job для Go runtime — сигнал /server выполниться разово и выйти.
|
||||
// Для Python/Node runner задаётся через Command, для Go — через env (CMD /server общий).
|
||||
func goJobModeEnv(runtime string) []corev1.EnvVar {
|
||||
if runtime == "go1.23" {
|
||||
return []corev1.EnvVar{{Name: "SLESS_MODE", Value: "job"}}
|
||||
}
|
||||
return nil
|
||||
}
|
||||
|
||||
// getJobPodOutput находит под созданный Job-ом и возвращает его stdout (trimmed).
|
||||
// runner.py/runner.js печатают json.dumps(result) в stdout — это и есть return value функции.
|
||||
// Если под не найден или логи недоступны — возвращает "completed successfully" как fallback.
|
||||
|
||||
@@ -0,0 +1,107 @@
|
||||
# 2026-03-18
|
||||
# funcs-service.yaml — глобальный сервис листинга функций для всех пользователей.
|
||||
# Развёртывается ОДИН РАЗ в namespace sless рядом с оператором.
|
||||
# Доступен по: https://sless.kube5s.ru/funcs (с Bearer токеном пользователя)
|
||||
#
|
||||
# Обновить образ и применить:
|
||||
# docker push naeel/sless-funcs-service:v0.1.0
|
||||
# kubectl apply -f deployments/k8s/funcs-service.yaml
|
||||
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: sless-funcs-service
|
||||
namespace: sless
|
||||
labels:
|
||||
app: sless-funcs-service
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: sless-funcs-service
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: sless-funcs-service
|
||||
spec:
|
||||
containers:
|
||||
- name: funcs
|
||||
image: naeel/sless-funcs-service:v0.1.3
|
||||
ports:
|
||||
- containerPort: 8090
|
||||
env:
|
||||
- name: SLESS_OPERATOR_URL
|
||||
value: "http://sless-operator.sless.svc.cluster.local:9090"
|
||||
- name: SLESS_EXTERNAL_URL
|
||||
value: "https://sless.kube5s.ru"
|
||||
# Системные функции, скрытые из листинга
|
||||
- name: SLESS_EXCLUDE
|
||||
value: "event-writer,event-monitor,event-cleaner"
|
||||
# Токен сервиса задаётся через kubectl set env или Secret — не хранится в репо
|
||||
# kubectl set env deployment/sless-funcs-service -n sless SLESS_SERVICE_TOKEN="$(cat secrets/test.token)"
|
||||
- name: PORT
|
||||
value: "8090"
|
||||
livenessProbe:
|
||||
httpGet:
|
||||
path: /health
|
||||
port: 8090
|
||||
initialDelaySeconds: 5
|
||||
periodSeconds: 30
|
||||
readinessProbe:
|
||||
httpGet:
|
||||
path: /health
|
||||
port: 8090
|
||||
initialDelaySeconds: 3
|
||||
periodSeconds: 10
|
||||
resources:
|
||||
requests:
|
||||
cpu: 10m
|
||||
memory: 16Mi
|
||||
limits:
|
||||
cpu: 100m
|
||||
memory: 64Mi
|
||||
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: sless-funcs-service
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: sless-funcs-service
|
||||
ports:
|
||||
- port: 8090
|
||||
targetPort: 8090
|
||||
|
||||
---
|
||||
# Отдельный Ingress для /funcs — nginx выбирает более специфичный путь перед /
|
||||
# Без rewrite: сервис сам обрабатывает /funcs path
|
||||
# TLS-сертификат sless-operator-tls уже управляется cert-manager через ingress оператора;
|
||||
# здесь только ссылаемся на существующий секрет без аннотации cert-manager.io/cluster-issuer.
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: Ingress
|
||||
metadata:
|
||||
name: sless-funcs-ingress
|
||||
namespace: sless
|
||||
annotations:
|
||||
nginx.ingress.kubernetes.io/force-ssl-redirect: "true"
|
||||
nginx.ingress.kubernetes.io/ssl-redirect: "true"
|
||||
spec:
|
||||
ingressClassName: nginx
|
||||
rules:
|
||||
- host: sless.kube5s.ru
|
||||
http:
|
||||
paths:
|
||||
- path: /funcs
|
||||
pathType: Prefix
|
||||
backend:
|
||||
service:
|
||||
name: sless-funcs-service
|
||||
port:
|
||||
number: 8090
|
||||
tls:
|
||||
- hosts:
|
||||
- sless.kube5s.ru
|
||||
secretName: sless-operator-tls
|
||||
@@ -0,0 +1,122 @@
|
||||
# Изменено: 2026-03-14
|
||||
# Node-RED для визуального управления demo сценарием Event Log.
|
||||
# Образ: nodered/node-red:4 (официальный, всегда есть на DockerHub)
|
||||
# UI доступен по http://<ingress-ip>/nodered/
|
||||
# Для AMQP нужен плагин node-red-contrib-amqp — ставится через initContainer.
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: PersistentVolumeClaim
|
||||
metadata:
|
||||
name: nodered-data
|
||||
namespace: sless
|
||||
spec:
|
||||
accessModes:
|
||||
- ReadWriteOnce
|
||||
resources:
|
||||
requests:
|
||||
storage: 1Gi
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: nodered
|
||||
namespace: sless
|
||||
labels:
|
||||
app: nodered
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: nodered
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: nodered
|
||||
spec:
|
||||
securityContext:
|
||||
fsGroup: 1000
|
||||
# initContainer устанавливает AMQP-плагин в PVC до старта основного контейнера
|
||||
initContainers:
|
||||
- name: install-nodes
|
||||
image: nodered/node-red:latest
|
||||
securityContext:
|
||||
runAsUser: 0
|
||||
runAsGroup: 0
|
||||
command:
|
||||
- sh
|
||||
- -c
|
||||
- |
|
||||
chown -R 1000:1000 /data || true
|
||||
cd /data
|
||||
npm install --prefix /data node-red-contrib-amqp node-red-dashboard 2>&1 || true
|
||||
volumeMounts:
|
||||
- name: data
|
||||
mountPath: /data
|
||||
containers:
|
||||
- name: nodered
|
||||
image: nodered/node-red:latest
|
||||
ports:
|
||||
- containerPort: 1880
|
||||
env:
|
||||
- name: NODE_RED_ENABLE_PROJECTS
|
||||
value: "false"
|
||||
- name: TZ
|
||||
value: "Europe/Moscow"
|
||||
securityContext:
|
||||
runAsUser: 1000
|
||||
runAsGroup: 1000
|
||||
volumeMounts:
|
||||
- name: data
|
||||
mountPath: /data
|
||||
resources:
|
||||
requests:
|
||||
memory: "256Mi"
|
||||
cpu: "100m"
|
||||
limits:
|
||||
memory: "512Mi"
|
||||
cpu: "500m"
|
||||
readinessProbe:
|
||||
httpGet:
|
||||
path: /
|
||||
port: 1880
|
||||
initialDelaySeconds: 15
|
||||
periodSeconds: 10
|
||||
volumes:
|
||||
- name: data
|
||||
persistentVolumeClaim:
|
||||
claimName: nodered-data
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: nodered
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: nodered
|
||||
ports:
|
||||
- port: 1880
|
||||
targetPort: 1880
|
||||
---
|
||||
# Ingress на Node-RED — доступен снаружи по http://nodered.185.247.187.147.nip.io
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: Ingress
|
||||
metadata:
|
||||
name: nodered
|
||||
namespace: sless
|
||||
annotations:
|
||||
nginx.ingress.kubernetes.io/proxy-read-timeout: "3600"
|
||||
nginx.ingress.kubernetes.io/proxy-send-timeout: "3600"
|
||||
spec:
|
||||
ingressClassName: nginx
|
||||
rules:
|
||||
- host: nodered.185.247.187.147.nip.io
|
||||
http:
|
||||
paths:
|
||||
- path: /
|
||||
pathType: Prefix
|
||||
backend:
|
||||
service:
|
||||
name: nodered
|
||||
port:
|
||||
number: 1880
|
||||
@@ -0,0 +1,125 @@
|
||||
# Изменено: 2026-03-14
|
||||
# Деплой sless оператора на demo-стенде (naeel-test-3, nip.io, без TLS).
|
||||
# Отличия от production operator.yaml:
|
||||
# - REGISTRY_HOST=naeel (DockerHub, не Harbor)
|
||||
# - INGRESS_HOST и EXTERNAL_URL — через nip.io без TLS
|
||||
# - cert-manager аннотации убраны
|
||||
# - API_TOKEN берётся из sless-operator-secret (совпадает с secrets/test.token)
|
||||
#
|
||||
# Перед apply нужно создать секреты:
|
||||
# kubectl create secret generic sless-operator-secret -n sless \
|
||||
# --from-literal=POSTGRES_DSN="postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable" \
|
||||
# --from-literal=S3_ACCESS_KEY="0GLQRD38H4I6RBDB0EWJ" \
|
||||
# --from-literal=S3_SECRET_KEY="eTFibiHmBd96IApj9PYsboTR6OBoD7osxoarHykw" \
|
||||
# --from-literal=SLESS_API_TOKEN="<token from secrets/test.token>" \
|
||||
# --from-literal=HARBOR_PASS=""
|
||||
#
|
||||
# kubectl create secret docker-registry sless-registry-auth -n sless \
|
||||
# --docker-server=https://index.docker.io/v1/ \
|
||||
# --docker-username=naeel \
|
||||
# --docker-password=<DOCKERHUB_TOKEN>
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: sless-operator-config
|
||||
namespace: sless
|
||||
data:
|
||||
S3_ENDPOINT: "s3.msk-1.ngcloud.ru"
|
||||
S3_BUCKET: "sless-functions"
|
||||
S3_USE_SSL: "true"
|
||||
# Harbor как registry для demo
|
||||
REGISTRY_HOST: "pearlharbor.registryk8s.services.ngcloud.ru"
|
||||
REGISTRY_SECRET: "sless-registry-auth"
|
||||
HARBOR_USER: "admin"
|
||||
API_PORT: "9090"
|
||||
# nip.io домен без TLS — работает без настройки DNS
|
||||
INGRESS_HOST: "fn.185.247.187.147.nip.io"
|
||||
EXTERNAL_URL: "http://sless-api.185.247.187.147.nip.io"
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: sless-operator
|
||||
namespace: sless
|
||||
labels:
|
||||
app: sless-operator
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: sless-operator
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: sless-operator
|
||||
spec:
|
||||
serviceAccountName: sless-operator
|
||||
containers:
|
||||
- name: operator
|
||||
image: naeel/sless-operator:v0.1.29
|
||||
imagePullPolicy: Always
|
||||
ports:
|
||||
- name: api
|
||||
containerPort: 9090
|
||||
- name: metrics
|
||||
containerPort: 8080
|
||||
- name: health
|
||||
containerPort: 8081
|
||||
envFrom:
|
||||
- configMapRef:
|
||||
name: sless-operator-config
|
||||
- secretRef:
|
||||
name: sless-operator-secret
|
||||
readinessProbe:
|
||||
httpGet:
|
||||
path: /healthz
|
||||
port: 8081
|
||||
initialDelaySeconds: 5
|
||||
periodSeconds: 10
|
||||
livenessProbe:
|
||||
httpGet:
|
||||
path: /healthz
|
||||
port: 8081
|
||||
initialDelaySeconds: 15
|
||||
periodSeconds: 20
|
||||
resources:
|
||||
requests:
|
||||
memory: "64Mi"
|
||||
cpu: "50m"
|
||||
limits:
|
||||
memory: "256Mi"
|
||||
cpu: "500m"
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: sless-operator
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: sless-operator
|
||||
ports:
|
||||
- name: api
|
||||
port: 9090
|
||||
targetPort: 9090
|
||||
---
|
||||
# Ingress без TLS — demo стенд через nip.io
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: Ingress
|
||||
metadata:
|
||||
name: sless-operator
|
||||
namespace: sless
|
||||
spec:
|
||||
ingressClassName: nginx
|
||||
rules:
|
||||
- host: sless-api.185.247.187.147.nip.io
|
||||
http:
|
||||
paths:
|
||||
- path: /
|
||||
pathType: Prefix
|
||||
backend:
|
||||
service:
|
||||
name: sless-operator
|
||||
port:
|
||||
number: 9090
|
||||
@@ -1,20 +1,14 @@
|
||||
# Изменено: 2026-03-07
|
||||
# Изменено: 2026-03-11
|
||||
# Деплой sless оператора в кластер.
|
||||
# Состав:
|
||||
# - ConfigMap: не-секретные env vars (S3_ENDPOINT, REGISTRY_HOST и т.д.)
|
||||
# - Secret: секретные данные (S3 keys, postgres DSN, API token, docker auth)
|
||||
# - Secret: секретные данные (S3 keys, postgres DSN, API token, Harbor pass)
|
||||
# - Deployment: оператор naeel/sless-operator:v0.1.23 в namespace sless
|
||||
# - Service: ClusterIP :9090 (REST API)
|
||||
# - Ingress: sless-api.kube5s.ru → :9090 (внешний доступ с TLS)
|
||||
# - Ingress: sless.kube5s.ru → :9090 (внешний доступ с TLS)
|
||||
#
|
||||
# Перед применением:
|
||||
# kubectl create secret generic sless-operator-secret \
|
||||
# --namespace=sless \
|
||||
# --from-literal=POSTGRES_DSN="..." \
|
||||
# --from-literal=S3_ACCESS_KEY="..." \
|
||||
# --from-literal=S3_SECRET_KEY="..." \
|
||||
# --from-literal=SLESS_API_TOKEN="change-me" \
|
||||
# --dry-run=client -o yaml | kubectl apply -f -
|
||||
# Чтобы сменить registry — менять только REGISTRY_HOST в ConfigMap.
|
||||
# Чтобы сменить Harbor-аккаунт — менять HARBOR_USER в ConfigMap + HARBOR_PASS в Secret.
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/operator.yaml
|
||||
---
|
||||
@@ -27,13 +21,18 @@ data:
|
||||
S3_ENDPOINT: "s3.msk-1.ngcloud.ru"
|
||||
S3_BUCKET: "sless-functions"
|
||||
S3_USE_SSL: "true"
|
||||
REGISTRY_HOST: "naeel"
|
||||
# REGISTRY_HOST — единственное место, где прописан адрес registry.
|
||||
# Чтобы сменить реестр — менять только здесь.
|
||||
# Harbor: pearlharbor.registryk8s.services.ngcloud.ru
|
||||
# DockerHub (legacy): naeel
|
||||
REGISTRY_HOST: "pearlharbor.registryk8s.services.ngcloud.ru"
|
||||
REGISTRY_SECRET: "sless-registry-auth"
|
||||
HARBOR_USER: "admin"
|
||||
API_PORT: "9090"
|
||||
INGRESS_HOST: "fn.kube5s.ru"
|
||||
# EXTERNAL_URL — если задан, URL функции = EXTERNAL_URL/fn/{namespace}/{name}
|
||||
# Позволяет обойтись без wildcard DNS *.fn.kube5s.ru
|
||||
EXTERNAL_URL: "https://sless-api.kube5s.ru"
|
||||
EXTERNAL_URL: "https://sless.kube5s.ru"
|
||||
---
|
||||
# Secret создаётся отдельно через kubectl (не коммитить секреты в git!)
|
||||
# Описание ключей:
|
||||
@@ -41,13 +40,16 @@ data:
|
||||
# S3_ACCESS_KEY — ключ доступа к S3/Ceph
|
||||
# S3_SECRET_KEY — секретный ключ S3/Ceph
|
||||
# SLESS_API_TOKEN — токен аутентификации API
|
||||
# HARBOR_PASS — пароль Harbor API (для EnsureProject, не для kaniko push)
|
||||
#
|
||||
# Пример создания:
|
||||
# kubectl create secret generic sless-operator-secret -n sless \
|
||||
# --from-literal=POSTGRES_DSN="postgres://sless:PASSWORD@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable" \
|
||||
# --from-literal=S3_ACCESS_KEY="ACCESS_KEY" \
|
||||
# --from-literal=S3_SECRET_KEY="SECRET_KEY" \
|
||||
# --from-literal=SLESS_API_TOKEN="your-token-here"
|
||||
# --from-literal=SLESS_API_TOKEN="your-token-here" \
|
||||
# --from-literal=HARBOR_PASS="harbor-admin-password"
|
||||
# kubectl apply -f hack/create-registry-secret.sh # docker-креды для kaniko
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
@@ -70,7 +72,7 @@ spec:
|
||||
containers:
|
||||
- name: operator
|
||||
# При обновлении версии оператора — менять тег здесь (не latest!)
|
||||
image: naeel/sless-operator:v0.1.23
|
||||
image: naeel/sless-operator:v0.1.32
|
||||
# Always — чтобы всегда тянуть по точному тегу (не кешировать старый)
|
||||
imagePullPolicy: Always
|
||||
ports:
|
||||
@@ -131,7 +133,7 @@ metadata:
|
||||
spec:
|
||||
ingressClassName: nginx
|
||||
rules:
|
||||
- host: sless-api.kube5s.ru
|
||||
- host: sless.kube5s.ru
|
||||
http:
|
||||
paths:
|
||||
- path: /
|
||||
@@ -143,5 +145,5 @@ spec:
|
||||
number: 9090
|
||||
tls:
|
||||
- hosts:
|
||||
- sless-api.kube5s.ru
|
||||
- sless.kube5s.ru
|
||||
secretName: sless-operator-tls
|
||||
|
||||
@@ -0,0 +1,73 @@
|
||||
# Изменено: 2026-03-14
|
||||
# RabbitMQ для demo сценария Event Log.
|
||||
# Используется официальный образ с management-плагином для веб-UI.
|
||||
# credentials: sless / sless123
|
||||
# AMQP: amqp://sless:sless123@rabbitmq.sless.svc.cluster.local:5672/
|
||||
# Management UI: http://rabbitmq.sless.svc.cluster.local:15672/
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Secret
|
||||
metadata:
|
||||
name: rabbitmq-secret
|
||||
namespace: sless
|
||||
stringData:
|
||||
RABBITMQ_DEFAULT_USER: "sless"
|
||||
RABBITMQ_DEFAULT_PASS: "sless123"
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: rabbitmq
|
||||
namespace: sless
|
||||
labels:
|
||||
app: rabbitmq
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: rabbitmq
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: rabbitmq
|
||||
spec:
|
||||
containers:
|
||||
- name: rabbitmq
|
||||
image: rabbitmq:3.13-management-alpine
|
||||
ports:
|
||||
- name: amqp
|
||||
containerPort: 5672
|
||||
- name: management
|
||||
containerPort: 15672
|
||||
envFrom:
|
||||
- secretRef:
|
||||
name: rabbitmq-secret
|
||||
resources:
|
||||
requests:
|
||||
memory: "256Mi"
|
||||
cpu: "100m"
|
||||
limits:
|
||||
memory: "512Mi"
|
||||
cpu: "500m"
|
||||
readinessProbe:
|
||||
tcpSocket:
|
||||
port: 5672
|
||||
initialDelaySeconds: 40
|
||||
periodSeconds: 10
|
||||
timeoutSeconds: 10
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: rabbitmq
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: rabbitmq
|
||||
ports:
|
||||
- name: amqp
|
||||
port: 5672
|
||||
targetPort: 5672
|
||||
- name: management
|
||||
port: 15672
|
||||
targetPort: 15672
|
||||
@@ -1,5 +1,63 @@
|
||||
# Решения и обоснования
|
||||
|
||||
## 2026-03-18 — Смена sless API endpoint: sless-api.kube5s.ru → sless.kube5s.ru
|
||||
|
||||
**Решение:** Оператор sless доступен по `https://sless.kube5s.ru` (не `sless-api.kube5s.ru`). Все examples, deployments и ConfigMap обновлены.
|
||||
|
||||
**Причина:** При пересоздании кластера DNS-запись `sless-api.kube5s.ru` не была обновлена — она указывала на IP `5.172.178.182` (старый, мёртвый кластер). Ingress нового кластера закреплён на `185.247.187.147`. Отдельная запись `sless.kube5s.ru` уже корректно указывала на `185.247.187.147`.
|
||||
TLS handshake timeout возникал потому что старый IP принимал TCP:443, но не завершал TLS (nginx жив, бэкенд мёртв). Go HTTP клиент ждал системный таймаут (~90s) и повторял бесконечно.
|
||||
|
||||
**Изменения:**
|
||||
- `deployments/k8s/operator.yaml`: `EXTERNAL_URL`, `INGRESS_HOST`, ingress host → `sless.kube5s.ru`
|
||||
- ConfigMap `sless-operator-config` в кластере: `EXTERNAL_URL` обновлён через `kubectl patch`
|
||||
- Ingress `sless-operator` в кластере: host + TLS secret → `sless.kube5s.ru`
|
||||
- Все `examples/**/main.tf`: `endpoint = "https://sless.kube5s.ru"`
|
||||
|
||||
**Правило:** При пересоздании кластера — первым делом проверять соответствие DNS → ingress IP.
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-17 — Разделение prod/test endpoint'ов в examples/
|
||||
|
||||
**Решение:** Все `examples/` ОБЯЗАНЫ использовать `deck-api-test.ngcloud.ru` для обоих провайдеров: `nubes` и `sless` (`nubes_endpoint`). Продовый `deck-api.ngcloud.ru` — только для реальных клиентов.
|
||||
|
||||
**Причина:** Смешивание prod и test endpoint'ов в одном `terraform apply` приводит к тому что ресурсы создаются в разных средах. `sless_function`/`sless_job` могут получать данные (PGHOST, credentials) из прода, а pod запускается в тест-кластере — и не может достучаться до хоста.
|
||||
|
||||
**Правило для `main.tf` в examples:**
|
||||
```hcl
|
||||
provider "nubes" {
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
provider "sless" {
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-17 — terraform apply только на удалённом сервере
|
||||
|
||||
**Решение:** `terraform init/plan/apply/destroy` для `examples/` — исключительно через SSH на сервере `naeel@5.172.178.213`. Локальный запуск запрещён.
|
||||
|
||||
**Причина:**
|
||||
1. Провайдер `terra.k8c.ru/naeel/sless` кэширован только на удалённом сервере
|
||||
2. Локальный terraform не имеет сетевого доступа к k8s кластеру и внутренним кластерным адресам (например PGHOST вида `*.svc.cluster.local`)
|
||||
3. Случайный локальный запуск с prod токенами может затронуть боевую среду
|
||||
|
||||
**Как запускать:**
|
||||
```bash
|
||||
# Сначала синхронизировать изменения:
|
||||
rsync -av -e "ssh -i /home/naeel/remote_dev/common/id_ed25519.txt" \
|
||||
/home/naeel/remote_dev/sless/examples/<example>/ \
|
||||
naeel@5.172.178.213:/home/naeel/terra/sless/examples/<example>/
|
||||
|
||||
# Затем запускать на remote:
|
||||
ssh -i /home/naeel/remote_dev/common/id_ed25519.txt naeel@5.172.178.213 \
|
||||
'cd /home/naeel/terra/sless/examples/<example> && terraform apply -auto-approve -no-color'
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-06 — Отдельная репа для сервиса
|
||||
|
||||
**Решение:** Serverless service в отдельной репе, не вместе с Terraform provider.
|
||||
|
||||
+163
-1
@@ -1,6 +1,75 @@
|
||||
# Прогресс разработки
|
||||
|
||||
Последнее обновление: 2026-03-10 (добавлен прагматичный обзор Claude Opus 4.6)
|
||||
Последнее обновление: 2026-03-18 12:00 (DNS инцидент устранён, POSTGRES E2E PASS)
|
||||
|
||||
## 2026-03-18 — DNS инцидент: sless-api.kube5s.ru → мёртвый кластер
|
||||
|
||||
| # | Задача | Статус | Заметки |
|
||||
|---|--------|--------|----------|
|
||||
| 1 | Диагностика TLS handshake timeout при `terraform apply` POSTGRES | ✅ | `sless-api.kube5s.ru` → `5.172.178.182` (старый кластер). Порт 443 принимал TCP, но TLS не завершался — Go HTTP клиент висел бесконечно |
|
||||
| 2 | Подтверждение нового кластера | ✅ | `kubectl get nodes` в контексте `tazetdinovn@gmail.com@naeel-test-3` → 3 ноды Ready. Ingress IP `185.247.187.147`. DNS `sless.kube5s.ru` уже указывал на него |
|
||||
| 3 | Обновить Ingress в кластере | ✅ | `kubectl patch ingress sless-operator -n sless`: host + TLS → `sless.kube5s.ru`, secretName → `sless-operator-tls-sless` |
|
||||
| 4 | Обновить ConfigMap оператора | ✅ | `EXTERNAL_URL: https://sless.kube5s.ru` (было `https://sless-api.kube5s.ru`) |
|
||||
| 5 | Let's Encrypt сертификат | ✅ | `certificate/sless-operator-tls-sless` READY=True, order valid — выдан сразу после смены ingress host (ACME HTTP-01 challenge на новом IP прошёл) |
|
||||
| 6 | Заменить `sless-api.kube5s.ru` → `sless.kube5s.ru` во всех examples + deployments | ✅ | `POSTGRES/`, `hello-go/`, `hello-node/`, `simple-node/`, `simple-python/`, `notes-python/`, `pg-list-python/`, `demo-managed-functions/`, `README.md`, `deployments/k8s/operator.yaml` |
|
||||
| 7 | POSTGRES `terraform apply` с функцией и job | ✅ PASS | `sless_function` `pg-create-table-runner` — создан за 55s. `sless_job` `pg-create-table-job-main-v13` — создан за 20s. `Apply complete! Resources: 2 added` |
|
||||
| 8 | Коммит и push | ✅ | `cca3a8c` — `fix: migrate sless endpoint from sless-api.kube5s.ru to sless.kube5s.ru` |
|
||||
|
||||
---
|
||||
|
||||
|
||||
## 2026-03-17 — E2E тесты всех примеров на тест-стенде
|
||||
|
||||
| # | Задача | Статус | Заметки |
|
||||
|---|--------|--------|---------|
|
||||
| 1 | Исправить `nubes_endpoint` во всех examples (prod→test) | ✅ | `deck-api.ngcloud.ru` → `deck-api-test.ngcloud.ru/api/v1` в hello-node, hello-go, simple-node, notes-python, pg-list-python, demo-managed-functions |
|
||||
| 2 | Исправить `sless_endpoint` в demo-managed-functions | ✅ | `185.247.187.147.nip.io` → `https://sless-api.kube5s.ru` |
|
||||
| 3 | Postgres для тестов | ✅ | `postgres.sless.svc.cluster.local:5432`, user=`sless`, pass=`sless-pg-password`, db=`sless`. Уже запущен в кластере |
|
||||
| 4 | `hello-node` E2E | ✅ PASS | init → apply (4 ресурса) → modify (memory_mb 128→256, env_var) → apply → destroy |
|
||||
| 5 | `simple-python` E2E | ✅ PASS | init → apply → modify (memory_mb 64→96) → apply → destroy. `job_result = {"time": "..."}` |
|
||||
| 6 | `simple-node` E2E | ✅ PASS | Аналогично simple-python но nodejs20 |
|
||||
| 7 | `notes-python` E2E | ✅ PASS | 7 ресурсов, PostgreSQL init job: `{"ok": true, "executed": 1}`, destroy complete |
|
||||
| 8 | Коммит на remote | ✅ | `a768454` в `/home/naeel/terra/sless/examples` |
|
||||
| 9 | POSTGRES example | 🔄 | Следующий шаг — вернуться к POSTGRES после прохождения всех тестов |
|
||||
|
||||
---
|
||||
|
||||
|
||||
## 2026-03-17 — v0.1.31: compile fix + POSTGRES example end-to-end
|
||||
|
||||
| # | Задача | Статус | Заметки |
|
||||
|---|--------|--------|---------|
|
||||
| 1 | Баг 3: `PodLogOptions{Stdout/Stderr}` compile error | ✅ | Убраны несуществующие поля. `getJobPodOutput` в `functionjob_controller.go` |
|
||||
| 2 | Сборка `naeel/sless-operator:v0.1.31` | ✅ | Собрано на `naeel@5.172.178.213`, запушено в Docker Hub |
|
||||
| 3 | Деплой v0.1.31 в кластер | ✅ | `kubectl rollout status` → success. Pod `sless-operator-545556c59d-n8qv9` |
|
||||
| 4 | `simple-python` — сквозной тест на тест-стенде | ✅ | `terraform apply` на remote: `Apply complete! Resources: 3 added`. `job_result = {"time": "..."}` |
|
||||
| 5 | Найдена главная причина падения POSTGRES | ✅ | `nubes_endpoint` в `provider "sless"` указывал на **прод** `deck-api.ngcloud.ru` |
|
||||
| 6 | Исправлен `nubes_endpoint` в POSTGRES/main.tf | ✅ | Теперь `deck-api-test.ngcloud.ru/api/v1` |
|
||||
| 7 | Исправлен `nubes_endpoint` в simple-python/main.tf | ✅ | Аналогично |
|
||||
| 8 | End-to-end `terraform apply` для POSTGRES | 🔄 | Следующий шаг: синхронизировать на remote и запустить `terraform apply` |
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-17 — POSTGRES example: внешний managed PG, FunctionJob и реальные блокеры
|
||||
|
||||
| # | Задача | Статус | Заметки |
|
||||
|---|--------|--------|---------|
|
||||
| 1 | Перевод `examples/POSTGRES` на `PGSSLMODE=require` | ✅ | Для managed PostgreSQL `allow_no_s_s_l = false`; `disable` был некорректен |
|
||||
| 2 | Подтверждение root-cause `password authentication failed` | ✅ | Из runtime namespace поднят диагностический pod того же image: `psycopg2.OperationalError: FATAL: password authentication failed for user "u-user0"` |
|
||||
| 3 | Проверка источника пароля | ✅ | `nubes_postgres.npg.vault_secrets["users"]` не совпадает с фактическим паролем пользователя в кластере managed PostgreSQL; authoritative source сейчас — k8s secret `u-user0.postgresqlk8s.credentials.postgresql.acid.zalan.do` |
|
||||
| 4 | Попытка читать пароль через `hashicorp/external` | ❌ | В текущем окружении доступен только кастомный registry; `registry.terraform.io/hashicorp/external` не устанавливается |
|
||||
| 5 | One-command `terraform apply` для `examples/POSTGRES` | 🔄 | Остаточный баг локализован в связке credential-source + FunctionJob observability. После переключения на актуальный пароль `sless_job` всё ещё падает, но актуальные pod logs реального job теряются из-за TTL/слабой наблюдаемости |
|
||||
| 6 | Необходимый следующий технический шаг | 🔄 | Либо добавить в проект доступный data-source/провайдер для чтения k8s secret внутри apply, либо починить источник пароля в nubes-потоке, чтобы `vault_secrets` и реальный Postgres user password совпадали |
|
||||
|
||||
|
||||
## 2026-03-17 — Fix: `examples/POSTGRES` / `sless_job` 409 + диагностика FunctionJob
|
||||
|
||||
| # | Задача | Статус | Заметки |
|
||||
|---|--------|--------|---------|
|
||||
| 1 | Идемпотентность `sless_job` при `409 job already exists` | ✅ | `terraform/provider/internal/client/client.go`, `terraform/provider/internal/resources/job_resource.go`: добавлен typed-error `ErrJobAlreadyExists`, в Create при 409 читается существующий Job и продолжается ожидание/синхронизация вместо немедленного падения |
|
||||
| 2 | Диагностика падений FunctionJob | ✅ | `controllers/functionjob_controller.go`: labels добавлены в `PodTemplate`, fail-message теперь включает output pod-а (обрезка до 2000), fallback-команда логов по `job-name` |
|
||||
| 3 | Root-cause для `examples/POSTGRES` | ✅ | Рабочие `examples/notes-python` используют внутренний DSN (`postgres.sless.svc`), а `examples/POSTGRES` работает через managed Nubes Postgres + динамические креды; критичный UX-дефект был в повторном Create после failed apply |
|
||||
|
||||
|
||||
## Статусы: ✅ готово | 🔄 в процессе | ⏳ не начато
|
||||
|
||||
@@ -230,3 +299,96 @@
|
||||
| 6 | `replicas` field в FunctionSpec | Низкий (v1.1) |
|
||||
| 7 | RabbitMQ event triggers | Низкий (v2) |
|
||||
| 8 | Метрики → Victoria Metrics | Низкий |
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-11 — Harbor integration + Go 1.23 runtime (v0.1.24–v0.1.26)
|
||||
|
||||
### Что сделано
|
||||
|
||||
| # | Компонент | Изменение |
|
||||
|---|-----------|-----------|
|
||||
| 1 | `internal/harbor/` | Harbor-клиент: `EnsureProject` создаёт проект перед push образа |
|
||||
| 2 | `internal/builder/builder.go` | Поддержка `HarborClient`, push в `pearlharbor.registryk8s.services.ngcloud.ru` |
|
||||
| 3 | `runtimes/go1.23/` | Новый Go 1.23 runtime: `server.go` + `runner.go` + Dockerfile |
|
||||
| 4 | `internal/builder/context.go` | Go 1.23 в switch; `COPY . /app/handler/` вместо `COPY handler/` |
|
||||
| 5 | `api/v1alpha1/function_types.go` | `go1.23` в enum поддерживаемых рантаймов |
|
||||
| 6 | `terraform/provider/` | v0.1.14: `go1.23` в `stringvalidator.OneOf` |
|
||||
| 7 | `deployments/k8s/operator.yaml` | v0.1.26 |
|
||||
| 8 | `examples/hello-go/` | Новый пример: HTTP + job на Go 1.23 |
|
||||
| 9 | `examples/hello-go/code/greeting.go` | Переименован из handler.go, функция `buildGreeting(guestName)` |
|
||||
| 10 | `examples/pg-list-python/` | Новый пример: Python + PostgreSQL, только HTTP, без job |
|
||||
|
||||
### Docker Hub auth на 192.168.1.220
|
||||
- Токен: `dckr_pat_aElN35tdXMBrtOAPraV5Fi0o58s` (сохранён в `secrets/dockerhub.env`, chmod 600)
|
||||
- `docker login -u naeel --password-stdin` выполнен на remote machine
|
||||
|
||||
### Исправленные баги
|
||||
- kaniko `COPY handler/ /app/handler/` — файлы в tar-контексте без prefix → исправлено на `COPY .`
|
||||
- `Decimal` из psycopg2 не сериализуется → `float(row[2])` в `catalog.py`
|
||||
- Formatter добавил дублирующий `package code` в `greeting.go` — удалён вручную
|
||||
- CRD в кластере имел только `go1.21` в enum → `kubectl apply` обновлён CRD
|
||||
- Provider v0.1.13 имел только `go1.21` → пересобран v0.1.14
|
||||
|
||||
### Git HEAD
|
||||
```
|
||||
d6a2e22 fix: восстановлен requirements.txt после теста
|
||||
5c6a373 docs: переработан examples/README.md + комментарии function.tf
|
||||
2ca3137 feat: пример pg-list-python
|
||||
c4559dd fix: go1.23 build context
|
||||
78d11ae refactor: rename handler.go→greeting.go
|
||||
a709b38 feat: go1.23 runtime support
|
||||
babd8e6 feat: harbor integration
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 2026-03-11 — UX улучшения: build logs + JSON для всех HTTP методов (v0.1.27–v0.1.28)
|
||||
|
||||
### Проблемы до исправления
|
||||
|
||||
| Проблема | Симптом |
|
||||
|---|---|
|
||||
| Ошибка сборки без деталей | `terraform apply` показывал только `function build failed: build job failed` без причины |
|
||||
| HTML 501 при DELETE/HEAD/PUT | Python runtime `http.server` не обрабатывал эти методы → HTML-ответ вместо JSON |
|
||||
|
||||
### Что изменили
|
||||
|
||||
#### `controllers/function_controller.go`
|
||||
- `FunctionReconciler` получил поле `KubeClient kubernetes.Interface`
|
||||
- Добавлен `getBuildPodLogs(ctx, kube, namespace, jobName)` — читает логи kaniko-пода (последние 50 строк)
|
||||
- При сбое сборки (`case "failed"`) вызывает `getBuildPodLogs` и включает вывод в `Function.Status.Message`
|
||||
- Провайдер пробрасывает `Message` в ошибку `terraform apply` — разработчик видит точную причину
|
||||
|
||||
#### `runtimes/python3.11/server.py`
|
||||
- Выделен `_handle_with_body()` — общий обработчик для методов с телом
|
||||
- `do_PUT`, `do_DELETE`, `do_PATCH` = `_handle_with_body` — вызывают функцию пользователя
|
||||
- `do_HEAD` — отдаёт заголовки без тела (HTTP-стандарт; тело вычисляется но не отправляется)
|
||||
- `send_error()` переопределён → JSON `{"error": "...", "code": N}` вместо HTML 501
|
||||
- Runtime пересобран: `naeel/sless-runtime-python3.11:v0.1.2`
|
||||
|
||||
#### `main.go`
|
||||
- `KubeClient: kubernetes.NewForConfigOrDie(mgr.GetConfig())` передаётся в `FunctionReconciler`
|
||||
|
||||
#### `internal/builder/context.go`
|
||||
- python3.11 runtime: `v0.1.1` → `v0.1.2`
|
||||
|
||||
### Версии после исправления
|
||||
- Оператор: `naeel/sless-operator:v0.1.28`
|
||||
- Python runtime: `naeel/sless-runtime-python3.11:v0.1.2`
|
||||
- Provider: `terra.k8c.ru/naeel/sless v0.1.14` (без изменений)
|
||||
|
||||
### Результат тестирования
|
||||
|
||||
| Тест | До | После |
|
||||
|---|---|---|
|
||||
| `DELETE /fn/...` | HTML 501 | ✅ JSON 200, функция вызывается |
|
||||
| `HEAD /fn/...` | HTML 501 | ✅ HTTP 200, Content-Type: application/json |
|
||||
| `PUT /fn/...` | HTML 501 | ✅ JSON 200, функция вызывается |
|
||||
| Невалидный `requirements.txt` | `build job failed` | ✅ Полный вывод pip включая строку с ошибкой |
|
||||
|
||||
### Git коммиты
|
||||
```
|
||||
6de90ac chore: python runtime v0.1.2 + operator v0.1.28
|
||||
3372cb1 fix: build logs in status + JSON for all HTTP methods in python runtime
|
||||
```
|
||||
|
||||
@@ -0,0 +1,41 @@
|
||||
# Created: 2026-03-11
|
||||
# Purpose: ignore generated artifacts for the `examples` repository
|
||||
|
||||
# Terraform
|
||||
.terraform/
|
||||
*.tfstate
|
||||
*.tfstate.*
|
||||
.terraform.lock.hcl
|
||||
crash.log
|
||||
|
||||
# Terraform plans / backups
|
||||
*.tfplan
|
||||
*.backup
|
||||
*.bak
|
||||
|
||||
# Provider plugins / caches
|
||||
.terraform.d/
|
||||
|
||||
*.tfvars
|
||||
|
||||
# Archives and build artifacts
|
||||
*.zip
|
||||
dist/
|
||||
build/
|
||||
|
||||
# Node / Python
|
||||
node_modules/
|
||||
__pycache__/
|
||||
*.pyc
|
||||
venv/
|
||||
.venv/
|
||||
|
||||
# Editor / OS files
|
||||
.DS_Store
|
||||
*.swp
|
||||
*.swo
|
||||
|
||||
# Environment files
|
||||
.env
|
||||
*.local
|
||||
*.log
|
||||
@@ -1,143 +0,0 @@
|
||||
# Bug Report: HTTP route is not removed after Terraform destroy
|
||||
|
||||
## Summary
|
||||
|
||||
При удалении примера `hello-node` через Terraform команда `terraform destroy` завершается успешно, но публичный HTTP endpoint не удаляется.
|
||||
|
||||
Фактическое поведение после `destroy` такое:
|
||||
|
||||
1. Сразу после удаления endpoint ещё некоторое время отвечает `HTTP 200` и возвращает корректный ответ функции.
|
||||
2. Затем backend функции действительно исчезает, но публичный маршрут остаётся опубликованным и начинает отвечать `HTTP 502 function unreachable`.
|
||||
3. Даже через 120 секунд endpoint не исчезает.
|
||||
|
||||
Это выглядит как баг cleanup в platform/backend/provider lifecycle для HTTP trigger/route.
|
||||
|
||||
## Affected Example
|
||||
|
||||
- Example: `hello-node`
|
||||
- Terraform files: `hello-node/main.tf`, `hello-node/http.tf`, `hello-node/job.tf`
|
||||
- Public URL: `https://sless-api.kube5s.ru/fn/default/hello-http`
|
||||
- Function name: `hello-http`
|
||||
- Trigger name: `hello-http-trigger`
|
||||
|
||||
## Reproduction
|
||||
|
||||
Использовался репозиторий examples и скрипт:
|
||||
|
||||
- Script: `./run_terraform_examples.sh`
|
||||
|
||||
Шаги воспроизведения:
|
||||
|
||||
1. Выполнить `terraform init` в `hello-node`
|
||||
2. Выполнить `terraform apply`
|
||||
3. Убедиться, что endpoint живой
|
||||
4. Выполнить `terraform destroy`
|
||||
5. Проверять публичный URL после destroy
|
||||
|
||||
Логика проверки встроена в `run_terraform_examples.sh`:
|
||||
|
||||
1. После `apply` endpoint обязан отвечать `200`
|
||||
2. После `destroy` endpoint должен исчезнуть
|
||||
3. Скрипт ждёт до 120 секунд и перепроверяет endpoint каждые 5 секунд
|
||||
|
||||
## Expected Result
|
||||
|
||||
После успешного `terraform destroy`:
|
||||
|
||||
1. Публичный URL должен перестать существовать
|
||||
2. Запрос на URL должен вернуть `404` или другой явный признак отсутствия маршрута
|
||||
3. Provider не должен возвращать успешный destroy раньше, чем cleanup HTTP route завершён
|
||||
|
||||
## Actual Result
|
||||
|
||||
После успешного `terraform destroy`:
|
||||
|
||||
1. Terraform сообщает `Destroy complete! Resources: 4 destroyed.`
|
||||
2. Endpoint `https://sless-api.kube5s.ru/fn/default/hello-http` продолжает отвечать `200`
|
||||
3. Через некоторое время тот же endpoint начинает отвечать `502`
|
||||
4. Тело ответа на `502`:
|
||||
|
||||
```json
|
||||
{"error":"function unreachable: Post \"http://hello-http.sless-fn-default.svc.cluster.local:8080\": dial tcp 10.106.128.167:8080: connect: operation not permitted"}
|
||||
```
|
||||
|
||||
Это означает:
|
||||
|
||||
1. внешний HTTP маршрут всё ещё существует;
|
||||
2. запрос по нему всё ещё направляется внутрь платформы;
|
||||
3. backend функции уже удалён или недоступен;
|
||||
4. cleanup маршрута не завершён.
|
||||
|
||||
## Timeline From Real Run
|
||||
|
||||
Подтверждённая последовательность из фактического прогона:
|
||||
|
||||
1. `terraform destroy` завершился успешно
|
||||
2. первые проверки после destroy возвращали `HTTP 200`
|
||||
3. затем проверки начали возвращать `HTTP 502 function unreachable`
|
||||
4. в течение всех 24 проверок по 5 секунд endpoint не исчез
|
||||
5. итоговое время ожидания: 120 секунд
|
||||
|
||||
Итоговый summary из скрипта:
|
||||
|
||||
```text
|
||||
ERROR SUMMARY
|
||||
example: hello-node
|
||||
step: endpoint cleanup after clean destroy
|
||||
reason: route cleanup bug: public endpoint still exists but backend is already gone (HTTP 502 function unreachable); endpoint was still published after 120s
|
||||
```
|
||||
|
||||
## Why This Is A Real Platform Bug
|
||||
|
||||
Это не похоже на проблему тестового скрипта или Terraform CLI по следующим причинам:
|
||||
|
||||
1. `terraform destroy` завершается без ошибки
|
||||
2. state Terraform очищается как ожидалось
|
||||
3. сначала endpoint отвечает `200`, значит маршрут реально жив после destroy
|
||||
4. потом endpoint отвечает `502 function unreachable`, значит backend уже исчез, но route ещё остался
|
||||
5. скрипт ждёт 120 секунд, то есть это не мгновенная eventual consistency на 1-2 секунды
|
||||
|
||||
Иными словами: удаление backend и удаление публичного маршрута расходятся по времени, а route cleanup либо не выполняется, либо не дожидается завершения.
|
||||
|
||||
## Most Likely Broken Layer
|
||||
|
||||
Наиболее вероятные точки проблемы:
|
||||
|
||||
1. API/backend destroy trigger возвращает success до фактического удаления HTTP route
|
||||
2. Controller удаляет function workload, но не удаляет route/ingress/virtualservice/gateway mapping
|
||||
3. Удаление route запускается асинхронно, но его результат не awaited
|
||||
4. В системе остаётся запись маршрута на имя функции, хотя service/backend уже удалён
|
||||
|
||||
## What To Check In The Development Repo
|
||||
|
||||
Нужно проверить destroy flow именно для HTTP trigger:
|
||||
|
||||
1. Удаляется ли объект trigger только в metadata/storage или реально удаляется и внешний маршрут
|
||||
2. Какие Kubernetes/ingress объекты создаются для HTTP trigger и все ли они удаляются
|
||||
3. Есть ли race condition между удалением function/service и удалением route
|
||||
4. Не возвращает ли provider success раньше, чем backend подтверждает полное удаление маршрута
|
||||
5. Есть ли финальный polling/wait на исчезновение route перед возвратом успешного destroy
|
||||
|
||||
Если архитектура использует отдельные сущности route/service/function, то destroy должен идти в таком порядке:
|
||||
|
||||
1. disable/remove public routing
|
||||
2. дождаться, что endpoint больше не публикуется снаружи
|
||||
3. удалить backend/service/workload
|
||||
4. завершить destroy success
|
||||
|
||||
Сейчас по фактическому поведению порядок либо обратный, либо неполный.
|
||||
|
||||
## Minimal Acceptance Criteria For Fix
|
||||
|
||||
Исправление можно считать рабочим, если после `terraform destroy` для `hello-node` выполняются все условия:
|
||||
|
||||
1. URL `https://sless-api.kube5s.ru/fn/default/hello-http` перестаёт отвечать как живой маршрут
|
||||
2. URL не возвращает `502 function unreachable`
|
||||
3. URL исчезает в разумное время после destroy
|
||||
4. `./run_terraform_examples.sh` проходит шаг `endpoint cleanup after clean destroy`
|
||||
|
||||
## Current Status
|
||||
|
||||
На данный момент массовый прогон examples корректно останавливается на `hello-node`, потому что это первый воспроизводимый failure.
|
||||
|
||||
Дальше прогонять остальные примеры без исправления destroy cleanup смысла нет: тест уже доказал platform bug на базовом HTTP сценарии.
|
||||
@@ -0,0 +1,129 @@
|
||||
# 2026-03-18 (обновлено: фильтрация SLESS_EXCLUDE, читаемый вывод через "#"-ключ)
|
||||
# funcs_list.py — HTTP-функция: список всех пользовательских функций с их статусами.
|
||||
# Вызывает внутренний REST API оператора (ClusterIP, без TLS).
|
||||
# Объединяет данные функций и триггеров в один ответ; скрывает служебные функции.
|
||||
#
|
||||
# Env vars:
|
||||
# SLESS_API_URL — URL оператора (http://sless-operator.sless.svc.cluster.local:9090)
|
||||
# SLESS_NAMESPACE — namespace пользователя (sless-{hex16})
|
||||
# SLESS_TOKEN — JWT токен для /v1/ API
|
||||
# SLESS_EXTERNAL_URL — публичный базовый URL (https://sless.kube5s.ru), для корректных ссылок
|
||||
# SLESS_EXCLUDE — comma-separated имена функций, которые не надо показывать
|
||||
# Пример: "funcs,event-writer,event-monitor,event-cleaner"
|
||||
#
|
||||
# Формат вывода: JSON-объект, где каждая функция содержит поле "#" — краткий комментарий.
|
||||
# При pretty-print (python3 -m json.tool) выглядит как читаемый список с аннотациями.
|
||||
|
||||
import os
|
||||
import requests
|
||||
|
||||
|
||||
def _short_comment(fn, http_triggers, cron_triggers):
|
||||
"""Генерирует однострочный комментарий-описание функции по её метаданным."""
|
||||
phase = fn.get("phase", "")
|
||||
runtime = fn.get("runtime", "")
|
||||
|
||||
if http_triggers:
|
||||
active_str = "активна" if http_triggers[0].get("active") else "неактивна"
|
||||
return f"HTTP endpoint ({runtime}) — {phase}, {active_str}"
|
||||
elif cron_triggers:
|
||||
schedule = cron_triggers[0].get("schedule", "?")
|
||||
active_str = "активна" if cron_triggers[0].get("active") else "неактивна"
|
||||
return f"Cron '{schedule}' ({runtime}) — {phase}, {active_str}"
|
||||
else:
|
||||
return f"Job/runner без триггера ({runtime}) — {phase}"
|
||||
|
||||
|
||||
def list_all(event):
|
||||
api_url = os.environ["SLESS_API_URL"].rstrip("/")
|
||||
namespace = os.environ["SLESS_NAMESPACE"]
|
||||
token = os.environ["SLESS_TOKEN"]
|
||||
ext_url = os.environ.get("SLESS_EXTERNAL_URL", "").rstrip("/")
|
||||
|
||||
# Имена функций, которые не должны присутствовать в выводе.
|
||||
# Включает саму себя ("funcs") и служебные функции других примеров.
|
||||
exclude = {
|
||||
n.strip()
|
||||
for n in os.environ.get("SLESS_EXCLUDE", "").split(",")
|
||||
if n.strip()
|
||||
}
|
||||
|
||||
headers = {"Authorization": f"Bearer {token}"}
|
||||
|
||||
fns_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/functions",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
fns_resp.raise_for_status()
|
||||
|
||||
trs_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/triggers",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
trs_resp.raise_for_status()
|
||||
|
||||
# Индекс триггеров по имени функции
|
||||
triggers_by_fn = {}
|
||||
for tr in trs_resp.json():
|
||||
fn_name = tr.get("function") or tr.get("functionRef")
|
||||
if fn_name:
|
||||
triggers_by_fn.setdefault(fn_name, []).append(tr)
|
||||
|
||||
result = []
|
||||
for fn in fns_resp.json():
|
||||
name = fn["name"]
|
||||
if name in exclude:
|
||||
continue
|
||||
|
||||
http_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "http"
|
||||
]
|
||||
cron_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "cron"
|
||||
]
|
||||
is_active = any(
|
||||
t.get("enabled", True) and t.get("active", False)
|
||||
for t in triggers_by_fn.get(name, [])
|
||||
)
|
||||
|
||||
entry = {
|
||||
# "#" — первый ключ: служит визуальным комментарием при pretty-print
|
||||
"#": _short_comment(fn, http_triggers, cron_triggers),
|
||||
"name": name,
|
||||
"runtime": fn.get("runtime"),
|
||||
"phase": fn.get("phase"),
|
||||
"active": is_active,
|
||||
}
|
||||
|
||||
# URL вычисляем из SLESS_EXTERNAL_URL если задан — state может хранить старый домен
|
||||
if http_triggers:
|
||||
if ext_url:
|
||||
entry["url"] = f"{ext_url}/fn/{namespace}/{name}"
|
||||
else:
|
||||
entry["url"] = http_triggers[0].get("url", "")
|
||||
|
||||
if cron_triggers:
|
||||
entry["cron"] = cron_triggers[0].get("schedule", "")
|
||||
|
||||
if fn.get("message"):
|
||||
entry["message"] = fn["message"]
|
||||
|
||||
# created_at и last_built_at — доступны после обновления оператора до v0.1.32+
|
||||
if fn.get("created_at"):
|
||||
entry["created_at"] = fn["created_at"]
|
||||
if fn.get("last_built_at"):
|
||||
entry["last_built_at"] = fn["last_built_at"]
|
||||
|
||||
result.append(entry)
|
||||
|
||||
# Сортировка: активные вверх, затем по имени
|
||||
result.sort(key=lambda f: (not f["active"], f["name"]))
|
||||
|
||||
return {
|
||||
"namespace": namespace,
|
||||
"count": len(result),
|
||||
"functions": result,
|
||||
}
|
||||
|
||||
@@ -0,0 +1 @@
|
||||
requests==2.31.0
|
||||
@@ -0,0 +1,8 @@
|
||||
{
|
||||
"name": "pg-info",
|
||||
"version": "1.0.0",
|
||||
"description": "sless nodejs20 function: pg version + table info",
|
||||
"dependencies": {
|
||||
"pg": "8.11.0"
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,43 @@
|
||||
// 2026-03-18
|
||||
// pg_info.js — NodeJS-функция: проверка работы JS runtime + чтение мета-данных БД.
|
||||
// Подключается к PostgreSQL через пакет pg, возвращает версию сервера и счётчик строк.
|
||||
// Демонстрирует: nodejs20 runtime, npm-зависимость (package.json), PG из JS.
|
||||
//
|
||||
// ENV (те же что у python-функций):
|
||||
// PGHOST, PGPORT, PGDATABASE, PGUSER, PGPASSWORD, PGSSLMODE
|
||||
//
|
||||
// Entrypoint: pg_info.info
|
||||
|
||||
'use strict';
|
||||
|
||||
const { Client } = require('pg');
|
||||
|
||||
exports.info = async (event) => {
|
||||
const client = new Client({
|
||||
host: process.env.PGHOST,
|
||||
port: parseInt(process.env.PGPORT || '5432'),
|
||||
database: process.env.PGDATABASE,
|
||||
user: process.env.PGUSER,
|
||||
password: process.env.PGPASSWORD,
|
||||
// pg-пакет требует явного ssl-объекта; rejectUnauthorized: false — т.к.
|
||||
// self-signed cert на nubes managed PG, но канал всё равно шифруется.
|
||||
ssl: process.env.PGSSLMODE === 'require' ? { rejectUnauthorized: false } : false,
|
||||
});
|
||||
|
||||
await client.connect();
|
||||
try {
|
||||
const [versionRes, countRes] = await Promise.all([
|
||||
client.query('SELECT version() AS v'),
|
||||
client.query('SELECT COUNT(*) AS cnt FROM terraform_demo_table'),
|
||||
]);
|
||||
|
||||
return {
|
||||
runtime: 'nodejs20',
|
||||
node_version: process.version,
|
||||
pg_version: versionRes.rows[0].v,
|
||||
table_rows: parseInt(countRes.rows[0].cnt, 10),
|
||||
};
|
||||
} finally {
|
||||
await client.end();
|
||||
}
|
||||
};
|
||||
@@ -0,0 +1,3 @@
|
||||
# 2026-03-17 00:00
|
||||
# requirements.txt — зависимости для функции запуска SQL.
|
||||
psycopg2-binary==2.9.9
|
||||
@@ -0,0 +1,39 @@
|
||||
# 2026-03-17 00:00
|
||||
# sql_runner.py — функция для выполнения SQL-операторов из входного события.
|
||||
import os
|
||||
import psycopg2
|
||||
|
||||
|
||||
def run_sql(event):
|
||||
# Выполняет список SQL-операторов в одной транзакции для атомарной инициализации схемы.
|
||||
# Параметры подключения передаются раздельно, чтобы избежать ошибок парсинга DSN при спецсимволах.
|
||||
pg_host = os.environ["PGHOST"]
|
||||
pg_port = os.environ.get("PGPORT", "5432")
|
||||
pg_database = os.environ["PGDATABASE"]
|
||||
pg_user = os.environ["PGUSER"]
|
||||
pg_password = os.environ["PGPASSWORD"]
|
||||
pg_sslmode = os.environ.get("PGSSLMODE", "require")
|
||||
statements = event.get("statements", [])
|
||||
|
||||
if not statements:
|
||||
return {"error": "no statements provided"}
|
||||
|
||||
connection = psycopg2.connect(
|
||||
host=pg_host,
|
||||
port=pg_port,
|
||||
dbname=pg_database,
|
||||
user=pg_user,
|
||||
password=pg_password,
|
||||
sslmode=pg_sslmode,
|
||||
)
|
||||
try:
|
||||
cursor = connection.cursor()
|
||||
for statement in statements:
|
||||
cursor.execute(statement)
|
||||
connection.commit()
|
||||
return {"ok": True, "executed": len(statements)}
|
||||
except Exception as error:
|
||||
connection.rollback()
|
||||
return {"error": str(error)}
|
||||
finally:
|
||||
connection.close()
|
||||
@@ -0,0 +1 @@
|
||||
psycopg2-binary==2.9.9
|
||||
@@ -0,0 +1,27 @@
|
||||
# 2026-03-18
|
||||
# table_reader.py — HTTP-функция: читает строки из terraform_demo_table и возвращает JSON.
|
||||
# Подключается к Postgres через env vars (те же что у sql-runner).
|
||||
import os
|
||||
import psycopg2
|
||||
import psycopg2.extras
|
||||
|
||||
|
||||
def list_rows(event):
|
||||
# Возвращает все строки terraform_demo_table в порядке убывания created_at.
|
||||
connection = psycopg2.connect(
|
||||
host=os.environ["PGHOST"],
|
||||
port=os.environ.get("PGPORT", "5432"),
|
||||
dbname=os.environ["PGDATABASE"],
|
||||
user=os.environ["PGUSER"],
|
||||
password=os.environ["PGPASSWORD"],
|
||||
sslmode=os.environ.get("PGSSLMODE", "require"),
|
||||
)
|
||||
try:
|
||||
cursor = connection.cursor(cursor_factory=psycopg2.extras.RealDictCursor)
|
||||
cursor.execute(
|
||||
"SELECT id, title, created_at::text FROM terraform_demo_table ORDER BY created_at DESC"
|
||||
)
|
||||
rows = [dict(row) for row in cursor.fetchall()]
|
||||
return {"rows": rows, "count": len(rows)}
|
||||
finally:
|
||||
connection.close()
|
||||
@@ -0,0 +1,129 @@
|
||||
# 2026-03-18 (обновлено: фильтрация SLESS_EXCLUDE, читаемый вывод через "#"-ключ)
|
||||
# funcs_list.py — HTTP-функция: список всех пользовательских функций с их статусами.
|
||||
# Вызывает внутренний REST API оператора (ClusterIP, без TLS).
|
||||
# Объединяет данные функций и триггеров в один ответ; скрывает служебные функции.
|
||||
#
|
||||
# Env vars:
|
||||
# SLESS_API_URL — URL оператора (http://sless-operator.sless.svc.cluster.local:9090)
|
||||
# SLESS_NAMESPACE — namespace пользователя (sless-{hex16})
|
||||
# SLESS_TOKEN — JWT токен для /v1/ API
|
||||
# SLESS_EXTERNAL_URL — публичный базовый URL (https://sless.kube5s.ru), для корректных ссылок
|
||||
# SLESS_EXCLUDE — comma-separated имена функций, которые не надо показывать
|
||||
# Пример: "funcs,event-writer,event-monitor,event-cleaner"
|
||||
#
|
||||
# Формат вывода: JSON-объект, где каждая функция содержит поле "#" — краткий комментарий.
|
||||
# При pretty-print (python3 -m json.tool) выглядит как читаемый список с аннотациями.
|
||||
|
||||
import os
|
||||
import requests
|
||||
|
||||
|
||||
def _short_comment(fn, http_triggers, cron_triggers):
|
||||
"""Генерирует однострочный комментарий-описание функции по её метаданным."""
|
||||
phase = fn.get("phase", "")
|
||||
runtime = fn.get("runtime", "")
|
||||
|
||||
if http_triggers:
|
||||
active_str = "активна" if http_triggers[0].get("active") else "неактивна"
|
||||
return f"HTTP endpoint ({runtime}) — {phase}, {active_str}"
|
||||
elif cron_triggers:
|
||||
schedule = cron_triggers[0].get("schedule", "?")
|
||||
active_str = "активна" if cron_triggers[0].get("active") else "неактивна"
|
||||
return f"Cron '{schedule}' ({runtime}) — {phase}, {active_str}"
|
||||
else:
|
||||
return f"Job/runner без триггера ({runtime}) — {phase}"
|
||||
|
||||
|
||||
def list_all(event):
|
||||
api_url = os.environ["SLESS_API_URL"].rstrip("/")
|
||||
namespace = os.environ["SLESS_NAMESPACE"]
|
||||
token = os.environ["SLESS_TOKEN"]
|
||||
ext_url = os.environ.get("SLESS_EXTERNAL_URL", "").rstrip("/")
|
||||
|
||||
# Имена функций, которые не должны присутствовать в выводе.
|
||||
# Включает саму себя ("funcs") и служебные функции других примеров.
|
||||
exclude = {
|
||||
n.strip()
|
||||
for n in os.environ.get("SLESS_EXCLUDE", "").split(",")
|
||||
if n.strip()
|
||||
}
|
||||
|
||||
headers = {"Authorization": f"Bearer {token}"}
|
||||
|
||||
fns_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/functions",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
fns_resp.raise_for_status()
|
||||
|
||||
trs_resp = requests.get(
|
||||
f"{api_url}/v1/namespaces/{namespace}/triggers",
|
||||
headers=headers,
|
||||
timeout=10,
|
||||
)
|
||||
trs_resp.raise_for_status()
|
||||
|
||||
# Индекс триггеров по имени функции
|
||||
triggers_by_fn = {}
|
||||
for tr in trs_resp.json():
|
||||
fn_name = tr.get("function") or tr.get("functionRef")
|
||||
if fn_name:
|
||||
triggers_by_fn.setdefault(fn_name, []).append(tr)
|
||||
|
||||
result = []
|
||||
for fn in fns_resp.json():
|
||||
name = fn["name"]
|
||||
if name in exclude:
|
||||
continue
|
||||
|
||||
http_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "http"
|
||||
]
|
||||
cron_triggers = [
|
||||
t for t in triggers_by_fn.get(name, []) if t.get("type") == "cron"
|
||||
]
|
||||
is_active = any(
|
||||
t.get("enabled", True) and t.get("active", False)
|
||||
for t in triggers_by_fn.get(name, [])
|
||||
)
|
||||
|
||||
entry = {
|
||||
# "#" — первый ключ: служит визуальным комментарием при pretty-print
|
||||
"#": _short_comment(fn, http_triggers, cron_triggers),
|
||||
"name": name,
|
||||
"runtime": fn.get("runtime"),
|
||||
"phase": fn.get("phase"),
|
||||
"active": is_active,
|
||||
}
|
||||
|
||||
# URL вычисляем из SLESS_EXTERNAL_URL если задан — state может хранить старый домен
|
||||
if http_triggers:
|
||||
if ext_url:
|
||||
entry["url"] = f"{ext_url}/fn/{namespace}/{name}"
|
||||
else:
|
||||
entry["url"] = http_triggers[0].get("url", "")
|
||||
|
||||
if cron_triggers:
|
||||
entry["cron"] = cron_triggers[0].get("schedule", "")
|
||||
|
||||
if fn.get("message"):
|
||||
entry["message"] = fn["message"]
|
||||
|
||||
# created_at и last_built_at — доступны после обновления оператора до v0.1.32+
|
||||
if fn.get("created_at"):
|
||||
entry["created_at"] = fn["created_at"]
|
||||
if fn.get("last_built_at"):
|
||||
entry["last_built_at"] = fn["last_built_at"]
|
||||
|
||||
result.append(entry)
|
||||
|
||||
# Сортировка: активные вверх, затем по имени
|
||||
result.sort(key=lambda f: (not f["active"], f["name"]))
|
||||
|
||||
return {
|
||||
"namespace": namespace,
|
||||
"count": len(result),
|
||||
"functions": result,
|
||||
}
|
||||
|
||||
@@ -0,0 +1,73 @@
|
||||
|
||||
# resource "nubes_lucee" "app1" {
|
||||
# # Lucee-приложение, зависит от Postgres
|
||||
# resource_name = "lucy_teststand_0"
|
||||
# # resource_realm = "k8s-3.ext.nubes.ru"
|
||||
# resource_realm = nubes_postgres.db2.resource_realm
|
||||
# # resource_realm = "k8s-4-sandbox-nubes-ru"
|
||||
# domain = "web-test-stand"
|
||||
|
||||
# git_path = "https://gitea-naeel.giteak8s.services.ngcloud.ru/naeel/testlucee"
|
||||
|
||||
# json_env = jsonencode({
|
||||
# # 🔗 Настройки Data Source 'testds' для Lucee (Application.cfc)
|
||||
# testds_class = "org.postgresql.Driver" # 📂 Драйвер БД
|
||||
# testds_bundleName = "org.postgresql.jdbc" # 📦 Имя бандла JDBC
|
||||
# testds_bundleVersion = "42.6.0" # 🔢 Версия драйвера
|
||||
# testds_connectionString = "jdbc:postgresql://${nubes_postgres.db2.state_out_flat["internalConnect.master"]}:5432/postgres?sslmode=require" # 🚀 Строка подключения
|
||||
# testds_username = nubes_postgres_user.db2_user.username # 👤 Логин
|
||||
# testds_password = jsondecode(nubes_postgres.db2.vault_secrets["users"])[nubes_postgres_user.db2_user.username]["password"] # 🔑 Пароль
|
||||
# testds_connectionLimit = "5" # 🚦 Лимит соединений
|
||||
# testds_liveTimeout = "15" # ⏳ Таймаут жизни
|
||||
# testds_validate = "false" # ✅ Валидация при запросе
|
||||
# })
|
||||
|
||||
# resource_c_p_u = 300
|
||||
# resource_memory = 512
|
||||
# resource_instances = 1
|
||||
# app_version = "5.4"
|
||||
|
||||
# depends_on = [nubes_postgres.db2]
|
||||
# }
|
||||
|
||||
# resource "nubes_nodejs" "app3" {
|
||||
# # NodeJS демо, работающий с тем же Postgres.
|
||||
# resource_name = "node_01"
|
||||
# resource_realm = nubes_postgres.db2.resource_realm
|
||||
# domain = "node07"
|
||||
# git_path = "https://gitea-naeel.giteak8s.services.ngcloud.ru/naeel/testnode.git"
|
||||
# health_path = "/healthz"
|
||||
# app_version = "23"
|
||||
|
||||
# json_env = jsonencode({
|
||||
# # Переменные подключения к Postgres.
|
||||
# PGHOST = nubes_postgres.db2.state_out_flat["internalConnect.master"]
|
||||
# PGPORT = "5432"
|
||||
# PGUSER = nubes_postgres_user.db2_user.username
|
||||
# PGPASSWORD = jsondecode(nubes_postgres.db2.vault_secrets["users"])[nubes_postgres_user.db2_user.username]["password"]
|
||||
# PGDATABASE = nubes_postgres_database.db2_app.db_name
|
||||
# PGSSLMODE = "require"
|
||||
# DATABASE_URL = format(
|
||||
# "postgresql://%s:%s@%s:5432/%s?sslmode=require",
|
||||
# nubes_postgres_user.db2_user.username,
|
||||
# jsondecode(nubes_postgres.db2.vault_secrets["users"])[nubes_postgres_user.db2_user.username]["password"],
|
||||
# nubes_postgres.db2.state_out_flat["internalConnect.master"],
|
||||
# nubes_postgres_database.db2_app.db_name
|
||||
# )
|
||||
# })
|
||||
|
||||
# resource_c_p_u = 300
|
||||
# resource_memory = 256
|
||||
# resource_instances = 1
|
||||
|
||||
# depends_on = [nubes_postgres.db2]
|
||||
# }
|
||||
|
||||
# output "pg_vault_secrets" {
|
||||
# value = nubes_postgres.db2.vault_secrets
|
||||
# sensitive = true
|
||||
# }
|
||||
|
||||
# terraform output -json pg_vault_secrets
|
||||
|
||||
|
||||
@@ -0,0 +1,58 @@
|
||||
// 2026-03-17 17:05
|
||||
// main.tf — провайдеры и переменные для Nubes + sless.
|
||||
terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "terra.k8c.ru/nubes/nubes"
|
||||
version = "5.0.19"
|
||||
}
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
variable "api_token" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "Nubes API token"
|
||||
}
|
||||
variable "s3_uid" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "Nubes S3 UID"
|
||||
}
|
||||
variable "realm" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "resource_realm parameter for nubes_postgres resource"
|
||||
}
|
||||
|
||||
// 2026-03-18 — pg_user/pg_password помечены optional (default="") для сверки.
|
||||
// Реальные credentials берутся из vault_secrets через locals в resources.tf.
|
||||
variable "pg_user" {
|
||||
type = string
|
||||
sensitive = true
|
||||
default = ""
|
||||
description = "Только для сверки. Реальный username из nubes_postgres_user.pg_user.username. Должен совпадать с vault."
|
||||
}
|
||||
|
||||
variable "pg_password" {
|
||||
type = string
|
||||
sensitive = true
|
||||
default = ""
|
||||
description = "Только для сверки. Реальный пароль из vault_secrets. Должен совпадать с tfvars."
|
||||
}
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
api_endpoint = "https://deck-api-test.ngcloud.ru/api/v1/index.cfm"
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.api_token
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
|
||||
@@ -0,0 +1,164 @@
|
||||
// 2026-03-18 — добавлены locals для извлечения credentials из vault_secrets (без хардкода).
|
||||
// Для сверки хардкод остаётся в terraform.tfvars на этапе разработки.
|
||||
// sless_function и sless_job закомментированы — сначала проверяется сетевое соединение.
|
||||
|
||||
# Актуальные credentials из vault_secrets (authoritatively) — vault синхронизирован с кластером.
|
||||
# Структура vault_secrets["users"]: JSON-строка {"username": {"password": "...", "username": "..."}}
|
||||
locals {
|
||||
pg_creds_map = jsondecode(nubes_postgres.npg.vault_secrets["users"])
|
||||
pg_username = nubes_postgres_user.pg_user.username
|
||||
pg_password = local.pg_creds_map[local.pg_username]["password"]
|
||||
pg_host = nubes_postgres.npg.state_out_flat["internalConnect.master"]
|
||||
pg_database = nubes_postgres_database.db.db_name
|
||||
}
|
||||
|
||||
resource "nubes_postgres" "npg" {
|
||||
resource_name = "teststand-pg-2"
|
||||
# s3_uid = "s01325"
|
||||
s3_uid = var.s3_uid
|
||||
resource_realm = var.realm
|
||||
resource_instances = 1
|
||||
resource_memory = 512
|
||||
resource_c_p_u = 500
|
||||
resource_disk = "1"
|
||||
app_version = "17"
|
||||
json_parameters = jsonencode({
|
||||
log_connections = "off"
|
||||
log_disconnections = "off"
|
||||
})
|
||||
enable_pg_pooler_master = false
|
||||
enable_pg_pooler_slave = false
|
||||
allow_no_s_s_l = false
|
||||
auto_scale = false
|
||||
auto_scale_percentage = 10
|
||||
auto_scale_tech_window = 0
|
||||
auto_scale_quota_gb = "1"
|
||||
need_external_address_master = false
|
||||
|
||||
# suspend_on_destroy = false
|
||||
operation_timeout = "11m"
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_user" "pg_user" {
|
||||
postgres_id = nubes_postgres.npg.id
|
||||
username = "u-user0"
|
||||
role = "ddl_user"
|
||||
adopt_existing_on_create = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_database" "db" {
|
||||
postgres_id = nubes_postgres.npg.id
|
||||
db_name = "db_terra"
|
||||
db_owner = nubes_postgres_user.pg_user.username
|
||||
adopt_existing_on_create = true
|
||||
# suspend_on_destroy = false
|
||||
}
|
||||
|
||||
# Служебная функция выполняет SQL-операторы из event_json.
|
||||
# Credentials берутся из locals (vault_secrets) — без хардкода.
|
||||
# Для сверки хардкод остаётся в terraform.tfvars.
|
||||
resource "sless_function" "postgres_sql_runner_create_table" {
|
||||
name = "pg-create-table-runner"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "sql_runner.run_sql"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
# Для сверки (должно совпадать с vault):
|
||||
# PGUSER = var.pg_user
|
||||
# PGPASSWORD = var.pg_password
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/sql-runner"
|
||||
}
|
||||
|
||||
resource "sless_job" "postgres_table_init_job" {
|
||||
name = "pg-create-table-job-main-v13"
|
||||
function = sless_function.postgres_sql_runner_create_table.name
|
||||
wait_timeout_sec = 180
|
||||
run_id = 13
|
||||
|
||||
event_json = jsonencode({
|
||||
statements = [
|
||||
"CREATE TABLE IF NOT EXISTS terraform_demo_table (id serial PRIMARY KEY, title text NOT NULL, created_at timestamp DEFAULT now())"
|
||||
]
|
||||
})
|
||||
|
||||
depends_on = [nubes_postgres_database.db]
|
||||
}
|
||||
|
||||
# HTTP-функция на NodeJS: возвращает версию PG-сервера и счётчик строк в таблице.
|
||||
# Единственная функция примера на nodejs20 — проверка что JS runtime работает.
|
||||
# Доступна по URL: https://sless.kube5s.ru/fn/<namespace>/pg-info
|
||||
resource "sless_function" "pg_info" {
|
||||
name = "pg-info"
|
||||
runtime = "nodejs20"
|
||||
entrypoint = "pg_info.info"
|
||||
memory_mb = 128
|
||||
timeout_sec = 15
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/pg-info"
|
||||
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
|
||||
resource "sless_trigger" "pg_info_http" {
|
||||
name = "pg-info-http"
|
||||
type = "http"
|
||||
function = sless_function.pg_info.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
# HTTP-функция читает строки из terraform_demo_table и возвращает JSON.
|
||||
# Использует те же credentials что и sql-runner.
|
||||
# Доступна по URL: https://sless.kube5s.ru/fn/<namespace>/pg-table-reader
|
||||
resource "sless_function" "postgres_table_reader" {
|
||||
name = "pg-table-reader"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "table_reader.list_rows"
|
||||
memory_mb = 128
|
||||
timeout_sec = 30
|
||||
|
||||
env_vars = {
|
||||
PGHOST = local.pg_host
|
||||
PGPORT = "5432"
|
||||
PGDATABASE = local.pg_database
|
||||
PGUSER = local.pg_username
|
||||
PGPASSWORD = local.pg_password
|
||||
PGSSLMODE = "require"
|
||||
}
|
||||
|
||||
source_dir = "${path.module}/code/table-reader"
|
||||
|
||||
depends_on = [sless_job.postgres_table_init_job]
|
||||
}
|
||||
|
||||
resource "sless_trigger" "postgres_table_reader_http" {
|
||||
name = "pg-table-reader-http"
|
||||
type = "http"
|
||||
function = sless_function.postgres_table_reader.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
output "table_reader_url" {
|
||||
value = sless_trigger.postgres_table_reader_http.url
|
||||
}
|
||||
|
||||
|
||||
@@ -0,0 +1,51 @@
|
||||
# 2026-03-18 — debug pod для проверки psql-соединения из namespace функций.
|
||||
# Запускается разово. Подключается к тому же postgres, что и sless_function.
|
||||
# kubectl apply -f /tmp/pg-debug-pod.yaml
|
||||
# kubectl logs -n sless-fn-sless-ffd1f598c169b0ae pg-debug-pod
|
||||
|
||||
apiVersion: v1
|
||||
kind: Pod
|
||||
metadata:
|
||||
name: pg-debug-pod
|
||||
namespace: sless-fn-sless-ffd1f598c169b0ae
|
||||
labels:
|
||||
purpose: debug-postgres-connectivity
|
||||
spec:
|
||||
restartPolicy: Never
|
||||
containers:
|
||||
- name: psql
|
||||
image: postgres:17-alpine
|
||||
command:
|
||||
- sh
|
||||
- -c
|
||||
- |
|
||||
echo "=== Testing TCP connectivity to postgres ==="
|
||||
nc -zv -w5 $PGHOST 5432 && echo "TCP OK" || echo "TCP FAILED"
|
||||
|
||||
echo ""
|
||||
echo "=== Testing psql connection ==="
|
||||
PGCONNECT_TIMEOUT=10 psql \
|
||||
"host=$PGHOST port=$PGPORT dbname=$PGDATABASE user=$PGUSER sslmode=$PGSSLMODE" \
|
||||
--command="SELECT current_user, current_database(), version();" \
|
||||
2>&1
|
||||
|
||||
echo ""
|
||||
echo "=== Listing tables ==="
|
||||
PGCONNECT_TIMEOUT=10 psql \
|
||||
"host=$PGHOST port=$PGPORT dbname=$PGDATABASE user=$PGUSER sslmode=$PGSSLMODE" \
|
||||
--command="\dt" \
|
||||
2>&1
|
||||
env:
|
||||
- name: PGHOST
|
||||
value: "postgresqlk8s-master.36875359-dcea-48c4-a593-b4531f20fe96.svc.cluster.local"
|
||||
- name: PGPORT
|
||||
value: "5432"
|
||||
- name: PGDATABASE
|
||||
value: "db_terra"
|
||||
- name: PGUSER
|
||||
value: "u-user0"
|
||||
- name: PGPASSWORD
|
||||
# Актуальный пароль из vault_secrets (совпадает с tfvars.pg_password на 2026-03-18)
|
||||
value: "M03O6fRsngWcVHB2YGivyLfbfxoii2R21nyh2A2r7WSZS5deLwBgLKkc9Wk24Zyl"
|
||||
- name: PGSSLMODE
|
||||
value: "require"
|
||||
@@ -0,0 +1,40 @@
|
||||
# 2026-03-17 13:05
|
||||
# read_pg_user_secret.py — читает пароль пользователя managed PostgreSQL из k8s Secret.
|
||||
# Используется из Terraform external data source, чтобы apply сам получал актуальный пароль
|
||||
# даже для уже существующего пользователя, созданного вне текущего state.
|
||||
|
||||
import base64
|
||||
import json
|
||||
import subprocess
|
||||
import sys
|
||||
|
||||
|
||||
def main():
|
||||
# Читаем query от Terraform external provider из stdin.
|
||||
query = json.load(sys.stdin)
|
||||
namespace = query["namespace"]
|
||||
secret_name = query["secret"]
|
||||
|
||||
# kubectl уже настроен на удалённой машине; читаем ровно поле data.password.
|
||||
result = subprocess.run(
|
||||
[
|
||||
"kubectl",
|
||||
"get",
|
||||
"secret",
|
||||
"-n",
|
||||
namespace,
|
||||
secret_name,
|
||||
"-o",
|
||||
"jsonpath={.data.password}",
|
||||
],
|
||||
check=True,
|
||||
capture_output=True,
|
||||
text=True,
|
||||
)
|
||||
|
||||
password = base64.b64decode(result.stdout.strip()).decode()
|
||||
json.dump({"password": password}, sys.stdout)
|
||||
|
||||
|
||||
if __name__ == "__main__":
|
||||
main()
|
||||
+111
-77
@@ -1,64 +1,125 @@
|
||||
# Примеры sless
|
||||
# Примеры использования sless
|
||||
|
||||
## Что такое sless
|
||||
## Обзор платформы
|
||||
|
||||
**sless** — платформа для запуска serverless-функций в Kubernetes-кластере.
|
||||
**sless** — система управления serverless-функциями на базе Kubernetes. Разработчик загружает код функции, платформа собирает из него Docker-образ, разворачивает его в кластере и предоставляет HTTP-эндпоинт для вызова. Всё описывается декларативно через Terraform.
|
||||
|
||||
Код на Python или Node.js загружается в платформу, которая собирает Docker-образ, деплоит его в кластер и публикует HTTP-эндпоинт. Всё управляется через Terraform.
|
||||
### Основные ресурсы провайдера
|
||||
|
||||
### Ресурсы
|
||||
|
||||
| Ресурс | Что делает |
|
||||
| Ресурс | Назначение |
|
||||
|---|---|
|
||||
| `sless_function` | Загружает код и собирает Docker-образ. Сама по себе не принимает запросы — нужен триггер или джоб |
|
||||
| `sless_trigger` | Публикует функцию — либо как HTTP-эндпоинт, либо по расписанию (cron) |
|
||||
| `sless_job` | Запускает функцию один раз (например, для инициализации БД) и ждёт результата |
|
||||
| `sless_function` | Описывает функцию: язык, точку входа, лимиты, переменные окружения. При создании загружает код и запускает его сборку в образ. Сама по себе недоступна снаружи — нужен триггер или задание. |
|
||||
| `sless_trigger` | Публикует функцию: тип `http` создаёт публичный URL, тип `cron` — запуск по расписанию. |
|
||||
| `sless_job` | Запускает функцию однократно и ожидает завершения. Используется для одноразовых операций: инициализация БД, миграции, пакетная обработка. |
|
||||
|
||||
**Типичный сценарий:** `sless_function` с кодом + `sless_trigger` с `type = "http"` → публичный URL вида `https://sless-api.kube5s.ru/fn/default/имя-функции`.
|
||||
Стандартная связка для HTTP API: `sless_function` + `sless_trigger` с `type = "http"` — в результате функция доступна по URL вида `https://sless.kube5s.ru/fn/<namespace>/<имя-функции>`.
|
||||
|
||||
---
|
||||
|
||||
Примеры показывают различные сценарии использования serverless функций через Terraform провайдер `terra.k8c.ru/naeel/sless`.
|
||||
|
||||
## Требования
|
||||
|
||||
- Terraform >= 1.0
|
||||
- Доступ к `https://sless-api.kube5s.ru`
|
||||
- JWT-токен для аутентификации в sless API
|
||||
- Доступ к `https://sless.kube5s.ru`
|
||||
|
||||
## Провайдер
|
||||
## Конфигурация провайдера
|
||||
|
||||
Во всех примерах `main.tf` содержит:
|
||||
Во всех примерах файл `main.tf` содержит блок провайдера. Токен передаётся через переменную, значение которой задаётся в `terraform.tfvars`:
|
||||
|
||||
```hcl
|
||||
provider "sless" {
|
||||
endpoint = "https://sless-api.kube5s.ru"
|
||||
token = "dev-token-change-me"
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
```
|
||||
|
||||
Namespace функций вычисляется автоматически из JWT-токена: `sless-{sha256[:8]}`.
|
||||
|
||||
> **Перед запуском любого примера** откройте файл `terraform.tfvars` в директории примера и впишите свой токен Nubes API:
|
||||
> ```hcl
|
||||
> token = "ваш токен Nubes API"
|
||||
> ```
|
||||
> Токен выдаётся в личном кабинете Nubes. Файл `terraform.tfvars` добавлен в `.gitignore` — он не попадёт в репозиторий.
|
||||
|
||||
---
|
||||
|
||||
## Примеры
|
||||
|
||||
### `simple-python` — джоб передаёт результат в HTTP-функцию (Python)
|
||||
### `hello-node` — минимальный пример на Node.js
|
||||
|
||||
При `apply` запускается джоб, его вывод передаётся в HTTP-функцию через `env_vars`.
|
||||
Две независимые функции: HTTP-функция, возвращающая приветствие, и одноразовое задание, суммирующее набор чисел. Хорошая отправная точка для знакомства с платформой.
|
||||
|
||||
```bash
|
||||
cd hello-node
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Вызов HTTP-функции с передачей имени:
|
||||
curl -s -X POST https://sless.kube5s.ru/fn/<namespace>/hello-http \
|
||||
-H 'Content-Type: application/json' -d '{"name":"World"}'
|
||||
|
||||
# Результат задания:
|
||||
terraform output job_message
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `hello-go` — минимальный пример на Go 1.23
|
||||
|
||||
Аналог `hello-node`, но на Go. Демонстрирует поддержку Go-рантайма: HTTP-функция и одноразовое задание. Код пользователя оформляется как пакет `handler` с функцией `Handle(event)`.
|
||||
|
||||
```bash
|
||||
cd hello-go
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_message
|
||||
terraform output trigger_url
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `pg-list-python` — выборка данных из PostgreSQL (Python)
|
||||
|
||||
Минимальный пример работы с базой данных: одна HTTP-функция читает список записей из таблицы PostgreSQL и возвращает их в JSON. Таблица с тестовыми данными создаётся автоматически при первом вызове. Нет заданий, нет инициализации — только функция и триггер.
|
||||
|
||||
**Переменные:**
|
||||
|
||||
| Переменная | Описание | Значение по умолчанию |
|
||||
|---|---|---|
|
||||
| `pg_dsn` | Строка подключения к PostgreSQL | `postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable` |
|
||||
|
||||
```bash
|
||||
cd pg-list-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# URL функции выводится после применения:
|
||||
terraform output catalog_url
|
||||
|
||||
# Запрос к функции:
|
||||
curl -s $(terraform output -raw catalog_url)
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `simple-python` — одноразовое задание передаёт данные в HTTP-функцию (Python)
|
||||
|
||||
При `apply` выполняется задание, которое фиксирует текущее время. Результат передаётся в HTTP-функцию через переменные окружения и отображается при каждом запросе.
|
||||
|
||||
```bash
|
||||
cd simple-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Что вернул джоб (время на момент деплоя):
|
||||
terraform output job_result
|
||||
|
||||
# Проверить функцию:
|
||||
curl -s https://sless-api.kube5s.ru/fn/default/simple-py-time-display
|
||||
curl -s https://sless.kube5s.ru/fn/<namespace>/simple-py-time-display
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `simple-node` — то же самое, но на Node.js 20
|
||||
### `simple-node` — то же самое на Node.js 20
|
||||
|
||||
```bash
|
||||
cd simple-node
|
||||
@@ -66,95 +127,68 @@ terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_result
|
||||
curl -s https://sless-api.kube5s.ru/fn/default/simple-node-time-display
|
||||
curl -s https://sless.kube5s.ru/fn/<namespace>/simple-node-time-display
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `hello-node` — минимальный пример на Node.js
|
||||
### `notes-python` — CRUD API на Python с PostgreSQL
|
||||
|
||||
Две независимые функции: HTTP-функция (возвращает приветствие) и одноразовый джоб (суммирует числа).
|
||||
|
||||
```bash
|
||||
cd hello-node
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Проверить HTTP-функцию:
|
||||
curl -s -X POST https://sless-api.kube5s.ru/fn/default/hello-http \
|
||||
-H 'Content-Type: application/json' -d '{"name":"World"}'
|
||||
|
||||
# Посмотреть результат джоба:
|
||||
terraform output job_message
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `notes-python` — CRUD API на Python + PostgreSQL
|
||||
|
||||
Полноценное приложение: инициализация схемы БД через джобы, CRUD-функция, read-only функция для списка записей.
|
||||
Полноценное приложение: инициализация схемы базы данных через задания, CRUD-функция для работы с записями, отдельная функция для получения списка.
|
||||
|
||||
**Переменные:**
|
||||
|
||||
| Переменная | Описание | Дефолт |
|
||||
| Переменная | Описание | Значение по умолчанию |
|
||||
|---|---|---|
|
||||
| `pg_dsn` | DSN для подключения к PostgreSQL | `postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable` |
|
||||
| `pg_dsn` | Строка подключения к PostgreSQL | `postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable` |
|
||||
|
||||
```bash
|
||||
cd notes-python
|
||||
terraform init
|
||||
|
||||
# Опционально — переопределить DSN:
|
||||
# export TF_VAR_pg_dsn="postgres://user:pass@host:5432/db?sslmode=disable"
|
||||
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Проверить инициализацию БД:
|
||||
# Статус инициализации базы данных:
|
||||
terraform output db_init_table_status
|
||||
terraform output db_init_index_status
|
||||
|
||||
# URL функций:
|
||||
terraform output notes_url # CRUD
|
||||
terraform output notes_list_url # список всех записей
|
||||
|
||||
# Создать запись:
|
||||
curl -s -X POST "https://sless-api.kube5s.ru/fn/default/notes/add?title=Hello&body=World"
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/add?title=Hello&body=World"
|
||||
|
||||
# Список записей:
|
||||
curl -s https://sless-api.kube5s.ru/fn/default/notes-list
|
||||
# Получить список записей:
|
||||
curl -s $(terraform output -raw notes_list_url)
|
||||
|
||||
# Обновить (id из предыдущего ответа):
|
||||
curl -s -X POST "https://sless-api.kube5s.ru/fn/default/notes/update?id=1&title=Updated&body=New+body"
|
||||
# Обновить запись (id из предыдущего ответа):
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/update?id=1&title=Updated&body=New+body"
|
||||
|
||||
# Удалить:
|
||||
curl -s -X POST "https://sless-api.kube5s.ru/fn/default/notes/delete?id=1"
|
||||
# Удалить запись:
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/delete?id=1"
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Общие команды
|
||||
## Полезные команды
|
||||
|
||||
```bash
|
||||
# Посмотреть текущее состояние ресурсов:
|
||||
# Посмотреть текущее состояние задеплоенных ресурсов:
|
||||
terraform show
|
||||
|
||||
# Пересоздать конкретный ресурс:
|
||||
terraform apply -replace=sless_function.имя -auto-approve
|
||||
# Принудительно пересобрать функцию (например, после изменения кода):
|
||||
terraform apply -replace=sless_function.<имя> -auto-approve
|
||||
|
||||
# Повторно запустить джоб — увеличить run_id в .tf файле, затем:
|
||||
# Повторно запустить задание: увеличить значение run_id в .tf-файле, затем:
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Удалить все ресурсы примера:
|
||||
terraform destroy -auto-approve
|
||||
```
|
||||
|
||||
## Структура каждого примера
|
||||
## Структура примера
|
||||
|
||||
```
|
||||
пример/
|
||||
├── main.tf — провайдер
|
||||
├── *.tf — ресурсы (функции, триггеры, джобы)
|
||||
├── outputs.tf — URLs и статусы после apply
|
||||
├── variables.tf — входные переменные (если есть)
|
||||
└── code/ — исходный код функций
|
||||
<пример>/
|
||||
├── main.tf — конфигурация провайдера
|
||||
├── *.tf — ресурсы: функции, триггеры, задания
|
||||
├── variables.tf — входные переменные
|
||||
├── terraform.tfvars — значения переменных (не коммитится в git)
|
||||
└── code/ — исходный код функций
|
||||
```
|
||||
|
||||
@@ -0,0 +1,45 @@
|
||||
# Изменено: 2026-03-14
|
||||
# Функция event-cleaner: удаляет N самых старых строк из таблицы events.
|
||||
# Вызывается через HTTP POST из Node-RED (который слушает RabbitMQ).
|
||||
# Env: POSTGRES_DSN — строка подключения к PostgreSQL.
|
||||
|
||||
import os
|
||||
import json
|
||||
import psycopg2
|
||||
|
||||
def handle(request):
|
||||
"""Удаляет N старейших строк из таблицы events."""
|
||||
dsn = os.environ["POSTGRES_DSN"]
|
||||
|
||||
body = {}
|
||||
if request.get_data():
|
||||
try:
|
||||
body = json.loads(request.get_data())
|
||||
except Exception:
|
||||
pass
|
||||
|
||||
# Количество строк для удаления — из тела запроса или дефолт 10
|
||||
delete_n = int(body.get("delete_n", 10))
|
||||
# Защита от случайного удаления слишком большого количества строк
|
||||
delete_n = min(delete_n, 100)
|
||||
|
||||
conn = psycopg2.connect(dsn)
|
||||
try:
|
||||
with conn.cursor() as cur:
|
||||
cur.execute("""
|
||||
DELETE FROM events
|
||||
WHERE id IN (
|
||||
SELECT id FROM events ORDER BY created_at ASC LIMIT %s
|
||||
)
|
||||
""", (delete_n,))
|
||||
deleted = cur.rowcount
|
||||
cur.execute("SELECT COUNT(*) FROM events")
|
||||
remaining = cur.fetchone()[0]
|
||||
conn.commit()
|
||||
return json.dumps({
|
||||
"ok": True,
|
||||
"deleted": deleted,
|
||||
"remaining": remaining
|
||||
}), 200, {"Content-Type": "application/json"}
|
||||
finally:
|
||||
conn.close()
|
||||
@@ -0,0 +1,47 @@
|
||||
# Изменено: 2026-03-14
|
||||
# Функция event-monitor: считает строки в events.
|
||||
# Если больше 50 — публикует сообщение в RabbitMQ queue "cleanup-needed".
|
||||
# Запускается по cron (каждую минуту).
|
||||
# Env:
|
||||
# POSTGRES_DSN — строка подключения к PostgreSQL
|
||||
# RABBITMQ_URL — amqp://sless:sless123@rabbitmq.sless.svc.cluster.local:5672/
|
||||
|
||||
import os
|
||||
import json
|
||||
import psycopg2
|
||||
import pika
|
||||
|
||||
THRESHOLD = 50
|
||||
|
||||
def handle(request):
|
||||
"""Мониторит таблицу events. При переполнении шлёт в RabbitMQ."""
|
||||
dsn = os.environ["POSTGRES_DSN"]
|
||||
rabbit_url = os.environ["RABBITMQ_URL"]
|
||||
|
||||
conn = psycopg2.connect(dsn)
|
||||
try:
|
||||
with conn.cursor() as cur:
|
||||
# Считаем количество событий
|
||||
cur.execute("SELECT COUNT(*) FROM events")
|
||||
count = cur.fetchone()[0]
|
||||
finally:
|
||||
conn.close()
|
||||
|
||||
result = {"count": count, "threshold": THRESHOLD, "action": "none"}
|
||||
|
||||
if count > THRESHOLD:
|
||||
# Публикуем в очередь — event-cleaner получит и удалит старые строки
|
||||
params = pika.URLParameters(rabbit_url)
|
||||
connection = pika.BlockingConnection(params)
|
||||
channel = connection.channel()
|
||||
channel.queue_declare(queue="cleanup-needed", durable=True)
|
||||
channel.basic_publish(
|
||||
exchange="",
|
||||
routing_key="cleanup-needed",
|
||||
body=json.dumps({"count": count, "delete_n": 10}),
|
||||
properties=pika.BasicProperties(delivery_mode=2) # persistent
|
||||
)
|
||||
connection.close()
|
||||
result["action"] = "cleanup_requested"
|
||||
|
||||
return json.dumps(result), 200, {"Content-Type": "application/json"}
|
||||
@@ -0,0 +1,49 @@
|
||||
# Изменено: 2026-03-14
|
||||
# Функция event-writer: принимает HTTP POST, пишет одну строку в таблицу events.
|
||||
# Таблица создаётся автоматически при первом запуске.
|
||||
# Env: POSTGRES_DSN — строка подключения к PostgreSQL.
|
||||
|
||||
import os
|
||||
import json
|
||||
import psycopg2
|
||||
from datetime import datetime, timezone
|
||||
|
||||
def handle(request):
|
||||
"""Записывает одно событие в таблицу events."""
|
||||
dsn = os.environ["POSTGRES_DSN"]
|
||||
|
||||
body = {}
|
||||
if request.get_data():
|
||||
try:
|
||||
body = json.loads(request.get_data())
|
||||
except Exception:
|
||||
pass
|
||||
|
||||
source = body.get("source", "node-red")
|
||||
message = body.get("message", "ping")
|
||||
|
||||
conn = psycopg2.connect(dsn)
|
||||
try:
|
||||
with conn.cursor() as cur:
|
||||
# Создаём таблицу если нет — безопасно вызывать при каждом запросе
|
||||
cur.execute("""
|
||||
CREATE TABLE IF NOT EXISTS events (
|
||||
id SERIAL PRIMARY KEY,
|
||||
source VARCHAR(100) NOT NULL DEFAULT 'unknown',
|
||||
message TEXT NOT NULL DEFAULT '',
|
||||
created_at TIMESTAMPTZ NOT NULL DEFAULT NOW()
|
||||
)
|
||||
""")
|
||||
cur.execute(
|
||||
"INSERT INTO events (source, message) VALUES (%s, %s) RETURNING id, created_at",
|
||||
(source, message)
|
||||
)
|
||||
row = cur.fetchone()
|
||||
conn.commit()
|
||||
return json.dumps({
|
||||
"ok": True,
|
||||
"id": row[0],
|
||||
"created_at": row[1].isoformat()
|
||||
}), 200, {"Content-Type": "application/json"}
|
||||
finally:
|
||||
conn.close()
|
||||
@@ -0,0 +1,194 @@
|
||||
# Примеры использования sless
|
||||
|
||||
## Обзор платформы
|
||||
|
||||
**sless** — система управления serverless-функциями на базе Kubernetes. Разработчик загружает код функции, платформа собирает из него Docker-образ, разворачивает его в кластере и предоставляет HTTP-эндпоинт для вызова. Всё описывается декларативно через Terraform.
|
||||
|
||||
### Основные ресурсы провайдера
|
||||
|
||||
| Ресурс | Назначение |
|
||||
|---|---|
|
||||
| `sless_function` | Описывает функцию: язык, точку входа, лимиты, переменные окружения. При создании загружает код и запускает его сборку в образ. Сама по себе недоступна снаружи — нужен триггер или задание. |
|
||||
| `sless_trigger` | Публикует функцию: тип `http` создаёт публичный URL, тип `cron` — запуск по расписанию. |
|
||||
| `sless_job` | Запускает функцию однократно и ожидает завершения. Используется для одноразовых операций: инициализация БД, миграции, пакетная обработка. |
|
||||
|
||||
Стандартная связка для HTTP API: `sless_function` + `sless_trigger` с `type = "http"` — в результате функция доступна по URL вида `https://sless.kube5s.ru/fn/<namespace>/<имя-функции>`.
|
||||
|
||||
---
|
||||
|
||||
## Требования
|
||||
|
||||
- Terraform >= 1.0
|
||||
- JWT-токен для аутентификации в sless API
|
||||
- Доступ к `https://sless.kube5s.ru`
|
||||
|
||||
## Конфигурация провайдера
|
||||
|
||||
Во всех примерах файл `main.tf` содержит блок провайдера. Токен передаётся через переменную, значение которой задаётся в `terraform.tfvars`:
|
||||
|
||||
```hcl
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
```
|
||||
|
||||
Namespace функций вычисляется автоматически из JWT-токена: `sless-{sha256[:8]}`.
|
||||
|
||||
> **Перед запуском любого примера** откройте файл `terraform.tfvars` в директории примера и впишите свой токен Nubes API:
|
||||
> ```hcl
|
||||
> token = "ваш токен Nubes API"
|
||||
> ```
|
||||
> Токен выдаётся в личном кабинете Nubes. Файл `terraform.tfvars` добавлен в `.gitignore` — он не попадёт в репозиторий.
|
||||
|
||||
---
|
||||
|
||||
## Примеры
|
||||
|
||||
### `hello-node` — минимальный пример на Node.js
|
||||
|
||||
Две независимые функции: HTTP-функция, возвращающая приветствие, и одноразовое задание, суммирующее набор чисел. Хорошая отправная точка для знакомства с платформой.
|
||||
|
||||
```bash
|
||||
cd hello-node
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Вызов HTTP-функции с передачей имени:
|
||||
curl -s -X POST https://sless.kube5s.ru/fn/<namespace>/hello-http \
|
||||
-H 'Content-Type: application/json' -d '{"name":"World"}'
|
||||
|
||||
# Результат задания:
|
||||
terraform output job_message
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `hello-go` — минимальный пример на Go 1.23
|
||||
|
||||
Аналог `hello-node`, но на Go. Демонстрирует поддержку Go-рантайма: HTTP-функция и одноразовое задание. Код пользователя оформляется как пакет `handler` с функцией `Handle(event)`.
|
||||
|
||||
```bash
|
||||
cd hello-go
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_message
|
||||
terraform output trigger_url
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `pg-list-python` — выборка данных из PostgreSQL (Python)
|
||||
|
||||
Минимальный пример работы с базой данных: одна HTTP-функция читает список записей из таблицы PostgreSQL и возвращает их в JSON. Таблица с тестовыми данными создаётся автоматически при первом вызове. Нет заданий, нет инициализации — только функция и триггер.
|
||||
|
||||
**Переменные:**
|
||||
|
||||
| Переменная | Описание | Значение по умолчанию |
|
||||
|---|---|---|
|
||||
| `pg_dsn` | Строка подключения к PostgreSQL | `postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable` |
|
||||
|
||||
```bash
|
||||
cd pg-list-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# URL функции выводится после применения:
|
||||
terraform output catalog_url
|
||||
|
||||
# Запрос к функции:
|
||||
curl -s $(terraform output -raw catalog_url)
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `simple-python` — одноразовое задание передаёт данные в HTTP-функцию (Python)
|
||||
|
||||
При `apply` выполняется задание, которое фиксирует текущее время. Результат передаётся в HTTP-функцию через переменные окружения и отображается при каждом запросе.
|
||||
|
||||
```bash
|
||||
cd simple-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_result
|
||||
curl -s https://sless.kube5s.ru/fn/<namespace>/simple-py-time-display
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `simple-node` — то же самое на Node.js 20
|
||||
|
||||
```bash
|
||||
cd simple-node
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
terraform output job_result
|
||||
curl -s https://sless.kube5s.ru/fn/<namespace>/simple-node-time-display
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
### `notes-python` — CRUD API на Python с PostgreSQL
|
||||
|
||||
Полноценное приложение: инициализация схемы базы данных через задания, CRUD-функция для работы с записями, отдельная функция для получения списка.
|
||||
|
||||
**Переменные:**
|
||||
|
||||
| Переменная | Описание | Значение по умолчанию |
|
||||
|---|---|---|
|
||||
| `pg_dsn` | Строка подключения к PostgreSQL | `postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable` |
|
||||
|
||||
```bash
|
||||
cd notes-python
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Статус инициализации базы данных:
|
||||
terraform output db_init_table_status
|
||||
terraform output db_init_index_status
|
||||
|
||||
# Создать запись:
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/add?title=Hello&body=World"
|
||||
|
||||
# Получить список записей:
|
||||
curl -s $(terraform output -raw notes_list_url)
|
||||
|
||||
# Обновить запись (id из предыдущего ответа):
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/update?id=1&title=Updated&body=New+body"
|
||||
|
||||
# Удалить запись:
|
||||
curl -s -X POST "$(terraform output -raw notes_url)/delete?id=1"
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Полезные команды
|
||||
|
||||
```bash
|
||||
# Посмотреть текущее состояние задеплоенных ресурсов:
|
||||
terraform show
|
||||
|
||||
# Принудительно пересобрать функцию (например, после изменения кода):
|
||||
terraform apply -replace=sless_function.<имя> -auto-approve
|
||||
|
||||
# Повторно запустить задание: увеличить значение run_id в .tf-файле, затем:
|
||||
terraform apply -auto-approve
|
||||
|
||||
# Удалить все ресурсы примера:
|
||||
terraform destroy -auto-approve
|
||||
```
|
||||
|
||||
## Структура примера
|
||||
|
||||
```
|
||||
<пример>/
|
||||
├── main.tf — конфигурация провайдера
|
||||
├── *.tf — ресурсы: функции, триггеры, задания
|
||||
├── variables.tf — входные переменные
|
||||
├── terraform.tfvars — значения переменных (не коммитится в git)
|
||||
└── code/ — исходный код функций
|
||||
```
|
||||
@@ -0,0 +1,26 @@
|
||||
# Изменено: 2026-03-14
|
||||
# event-cleaner: HTTP функция для демонстрации контролируемого изменения логики.
|
||||
# Работает без внешних пакетов.
|
||||
|
||||
import json
|
||||
from datetime import datetime, timezone
|
||||
|
||||
|
||||
def event_cleaner_handle(event_cleaner_event):
|
||||
"""Принимает delete_n и возвращает подтверждение обработки."""
|
||||
|
||||
event_cleaner_payload = event_cleaner_event if isinstance(event_cleaner_event, dict) else {}
|
||||
|
||||
event_cleaner_delete_n = int(event_cleaner_payload.get("delete_n", 10))
|
||||
event_cleaner_delete_n = max(1, min(event_cleaner_delete_n, 100))
|
||||
|
||||
event_cleaner_generated_at = datetime.now(timezone.utc).isoformat()
|
||||
# Здесь intentionally имитируем очистку, чтобы показать реакцию на входные параметры.
|
||||
return json.dumps(
|
||||
{
|
||||
"ok": True,
|
||||
"accepted_delete_n": event_cleaner_delete_n,
|
||||
"status": "simulated-cleanup",
|
||||
"generated_at": event_cleaner_generated_at,
|
||||
}
|
||||
), 200, {"Content-Type": "application/json"}
|
||||
@@ -0,0 +1,25 @@
|
||||
# Изменено: 2026-03-14
|
||||
# event-monitor: cron-функция для демонстрации расписания и управления кодом.
|
||||
# Работает без внешних библиотек и возвращает диагностический JSON.
|
||||
|
||||
import json
|
||||
import os
|
||||
from datetime import datetime, timezone
|
||||
|
||||
|
||||
EVENT_MONITOR_THRESHOLD = 50
|
||||
|
||||
|
||||
def event_monitor_handle(event_monitor_event):
|
||||
"""Отдаёт heartbeat для cron-запуска и видимой проверки после apply."""
|
||||
event_monitor_rabbitmq_url = os.environ.get("RABBITMQ_URL", "not-set")
|
||||
event_monitor_generated_at = datetime.now(timezone.utc).isoformat()
|
||||
return json.dumps(
|
||||
{
|
||||
"ok": True,
|
||||
"monitor": "alive",
|
||||
"threshold": EVENT_MONITOR_THRESHOLD,
|
||||
"rabbitmq_configured": event_monitor_rabbitmq_url != "not-set",
|
||||
"generated_at": event_monitor_generated_at,
|
||||
}
|
||||
), 200, {"Content-Type": "application/json"}
|
||||
@@ -0,0 +1,28 @@
|
||||
# Изменено: 2026-03-14
|
||||
# event-writer: простая HTTP функция без внешних зависимостей.
|
||||
# Правка поля response_tag в коде сразу видна в ответе после terraform apply.
|
||||
|
||||
import json
|
||||
import os
|
||||
from datetime import datetime, timezone
|
||||
|
||||
|
||||
def event_writer_handle(event_writer_event):
|
||||
"""Возвращает полезный JSON-ответ для визуальной проверки выката кода."""
|
||||
writer_default_message = os.environ.get("DEFAULT_MESSAGE", "writer-default")
|
||||
|
||||
writer_payload = event_writer_event if isinstance(event_writer_event, dict) else {}
|
||||
|
||||
writer_message_value = writer_payload.get("message", writer_default_message)
|
||||
writer_source_name = writer_payload.get("source", "event-writer")
|
||||
writer_generated_at = datetime.now(timezone.utc).isoformat()
|
||||
|
||||
# response_tag удобно менять для демонстрации hot-update кода через terraform apply.
|
||||
writer_response_tag = "writer-v2"
|
||||
return {
|
||||
"ok": True,
|
||||
"source": writer_source_name,
|
||||
"message": writer_message_value,
|
||||
"response_tag": writer_response_tag,
|
||||
"generated_at": writer_generated_at,
|
||||
}
|
||||
@@ -0,0 +1,77 @@
|
||||
# 2026-03-14
|
||||
# function.tf — ресурсы managed serverless функций для демонстрации.
|
||||
# Пользователь правит код в code/* и запускает terraform apply — провайдер сам пересобирает и выкатывает функции.
|
||||
|
||||
resource "sless_function" "event_writer" {
|
||||
name = "event-writer"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "event_writer_handler.event_writer_handle"
|
||||
memory_mb = 128
|
||||
timeout_sec = 20
|
||||
|
||||
source_dir = "${path.module}/code/event-writer"
|
||||
|
||||
env_vars = {
|
||||
POSTGRES_DSN = var.pg_dsn
|
||||
DEFAULT_MESSAGE = var.writer_message
|
||||
}
|
||||
}
|
||||
|
||||
resource "sless_trigger" "event_writer_http" {
|
||||
name = "event-writer-http"
|
||||
type = "http"
|
||||
function = sless_function.event_writer.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
resource "sless_function" "event_monitor" {
|
||||
name = "event-monitor"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "event_monitor_handler.event_monitor_handle"
|
||||
memory_mb = 128
|
||||
timeout_sec = 20
|
||||
|
||||
source_dir = "${path.module}/code/event-monitor"
|
||||
|
||||
env_vars = {
|
||||
POSTGRES_DSN = var.pg_dsn
|
||||
RABBITMQ_URL = var.rabbitmq_url
|
||||
}
|
||||
}
|
||||
|
||||
resource "sless_trigger" "event_monitor_cron" {
|
||||
name = "event-monitor-cron"
|
||||
type = "cron"
|
||||
function = sless_function.event_monitor.name
|
||||
enabled = true
|
||||
schedule = "*/1 * * * *"
|
||||
}
|
||||
|
||||
resource "sless_function" "event_cleaner" {
|
||||
name = "event-cleaner"
|
||||
runtime = "python3.11"
|
||||
entrypoint = "event_cleaner_handler.event_cleaner_handle"
|
||||
memory_mb = 128
|
||||
timeout_sec = 20
|
||||
|
||||
source_dir = "${path.module}/code/event-cleaner"
|
||||
|
||||
env_vars = {
|
||||
POSTGRES_DSN = var.pg_dsn
|
||||
}
|
||||
}
|
||||
|
||||
resource "sless_trigger" "event_cleaner_http" {
|
||||
name = "event-cleaner-http"
|
||||
type = "http"
|
||||
function = sless_function.event_cleaner.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
output "event_writer_url" {
|
||||
value = sless_trigger.event_writer_http.url
|
||||
}
|
||||
|
||||
output "event_cleaner_url" {
|
||||
value = sless_trigger.event_cleaner_http.url
|
||||
}
|
||||
@@ -0,0 +1,18 @@
|
||||
# 2026-03-14
|
||||
# Terraform demo: managed serverless functions.
|
||||
# Здесь управляем ТОЛЬКО функциями/триггерами, внешние сервисы считаем уже поднятыми.
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = var.sless_endpoint
|
||||
token = var.token
|
||||
nubes_endpoint = var.nubes_endpoint
|
||||
}
|
||||
@@ -0,0 +1,11 @@
|
||||
# 2026-03-14
|
||||
# Скопируй в terraform.tfvars и подставь актуальный токен.
|
||||
|
||||
token = "PUT_TOKEN_HERE"
|
||||
sless_endpoint = "https://sless-api.kube5s.ru"
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
|
||||
pg_dsn = "postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable"
|
||||
rabbitmq_url = "amqp://sless:sless123@rabbitmq.sless.svc.cluster.local:5672/"
|
||||
|
||||
writer_message = "writer-default-v1"
|
||||
@@ -0,0 +1,38 @@
|
||||
# 2026-03-14
|
||||
# Переменные для demo-managed-functions.
|
||||
|
||||
variable "token" {
|
||||
description = "JWT токен API"
|
||||
type = string
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
variable "sless_endpoint" {
|
||||
description = "Endpoint sless API"
|
||||
type = string
|
||||
default = "https://sless.kube5s.ru"
|
||||
}
|
||||
|
||||
variable "nubes_endpoint" {
|
||||
description = "Nubes endpoint (нужен провайдеру)"
|
||||
type = string
|
||||
default = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
|
||||
variable "pg_dsn" {
|
||||
description = "PostgreSQL DSN для функций"
|
||||
type = string
|
||||
default = "postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable"
|
||||
}
|
||||
|
||||
variable "rabbitmq_url" {
|
||||
description = "RabbitMQ URL для функций"
|
||||
type = string
|
||||
default = "amqp://sless:sless123@rabbitmq.sless.svc.cluster.local:5672/"
|
||||
}
|
||||
|
||||
variable "writer_message" {
|
||||
description = "Сообщение по умолчанию, которое пишет event-writer"
|
||||
type = string
|
||||
default = "writer-default-v1"
|
||||
}
|
||||
@@ -0,0 +1,29 @@
|
||||
// Изменено: 2026-03-11
|
||||
// greeting.go — пример Go функции: возвращает приветствие.
|
||||
//
|
||||
// ТРЕБОВАНИЕ РАНТАЙМА: пакет должен называться handler, точка входа — Handle.
|
||||
// Вся бизнес-логика — в отдельных функциях с нормальными именами.
|
||||
|
||||
package handler
|
||||
|
||||
import "fmt"
|
||||
|
||||
// buildGreeting — формирует текст приветствия для указанного имени гостя.
|
||||
func buildGreeting(guestName string) string {
|
||||
return fmt.Sprintf("Hello, %s! (Go 1.23)", guestName)
|
||||
}
|
||||
|
||||
// Handle — точка входа, вызывается рантаймом на каждый запрос/событие.
|
||||
// Не переименовывать: это жёсткий контракт рантайма (server.go вызывает handler.Handle).
|
||||
func Handle(event map[string]interface{}) interface{} {
|
||||
guestName, ok := event["name"].(string)
|
||||
if !ok || guestName == "" {
|
||||
guestName = "world"
|
||||
}
|
||||
|
||||
return map[string]interface{}{
|
||||
"message": buildGreeting(guestName),
|
||||
"runtime": "go1.23",
|
||||
"event": event,
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,23 @@
|
||||
# 2026-03-11
|
||||
# http.tf — HTTP-функция на Go: принимает запрос, возвращает приветствие.
|
||||
|
||||
resource "sless_function" "hello_go_http" {
|
||||
name = "hello-go-http"
|
||||
runtime = "go1.23"
|
||||
entrypoint = "handler.Handle"
|
||||
memory_mb = 128
|
||||
timeout_sec = 60
|
||||
|
||||
source_dir = "${path.module}/code"
|
||||
}
|
||||
|
||||
resource "sless_trigger" "hello_go_http" {
|
||||
name = "hello-go-http-trigger"
|
||||
type = "http"
|
||||
function = sless_function.hello_go_http.name
|
||||
enabled = true
|
||||
}
|
||||
|
||||
output "trigger_url" {
|
||||
value = sless_trigger.hello_go_http.url
|
||||
}
|
||||
@@ -0,0 +1,28 @@
|
||||
# 2026-03-11
|
||||
# job.tf — одноразовый запуск Go функции с event payload.
|
||||
|
||||
resource "sless_function" "hello_go_job" {
|
||||
name = "hello-go-job"
|
||||
runtime = "go1.23"
|
||||
entrypoint = "handler.Handle"
|
||||
memory_mb = 128
|
||||
timeout_sec = 60
|
||||
|
||||
source_dir = "${path.module}/code"
|
||||
}
|
||||
|
||||
resource "sless_job" "hello_go_run" {
|
||||
name = "hello-go-run"
|
||||
function = sless_function.hello_go_job.name
|
||||
event_json = jsonencode({ name = "Go" })
|
||||
wait_timeout_sec = 300
|
||||
run_id = 1
|
||||
}
|
||||
|
||||
output "job_phase" {
|
||||
value = sless_job.hello_go_run.phase
|
||||
}
|
||||
|
||||
output "job_message" {
|
||||
value = sless_job.hello_go_run.message
|
||||
}
|
||||
@@ -0,0 +1,17 @@
|
||||
# 2026-03-11
|
||||
# main.tf — провайдеры для hello-go примера.
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
@@ -0,0 +1 @@
|
||||
token = "замени на Nubes API token" и переименуй файл в terraform.tfvars
|
||||
@@ -0,0 +1,10 @@
|
||||
# 2026-03-11
|
||||
# variables.tf — входные переменные для hello-node примера.
|
||||
|
||||
# JWT токен облака (nubes). Передаётся через terraform.tfvars (gitignored).
|
||||
# Из токена провайдер вычисляет namespace: sless-{sha256[:8]}
|
||||
variable "token" {
|
||||
description = "JWT токен облака для аутентификации в sless API"
|
||||
type = string
|
||||
sensitive = true
|
||||
}
|
||||
@@ -11,14 +11,14 @@ terraform {
|
||||
required_providers {
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.13"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless-api.kube5s.ru"
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api.ngcloud.ru/api/v1"
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
|
||||
|
||||
@@ -0,0 +1 @@
|
||||
token = "замени на Nubes API token" и переименуй файл в terraform.tfvars
|
||||
@@ -14,14 +14,14 @@ terraform {
|
||||
# Провайдер для управления serverless функциями через sless API
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.13"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
# sless провайдер подключается к API кластера.
|
||||
provider "sless" {
|
||||
endpoint = "https://sless-api.kube5s.ru"
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api.ngcloud.ru/api/v1"
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
|
||||
@@ -0,0 +1 @@
|
||||
token = "замени на Nubes API token" и переименуй файл в terraform.tfvars
|
||||
@@ -0,0 +1,102 @@
|
||||
# pg-list-python
|
||||
|
||||
Python-функция, которая читает из PostgreSQL и возвращает JSON. Таблица с демо-данными создаётся автоматически при первом вызове — никакой инициализации руками.
|
||||
|
||||
## Что тут есть
|
||||
|
||||
```
|
||||
code/
|
||||
catalog.py — функция list_products(event): SELECT из demo_products
|
||||
requirements.txt — psycopg2-binary
|
||||
|
||||
function.tf — sless_function + sless_trigger + output
|
||||
main.tf — конфигурация провайдера
|
||||
variables.tf — token, pg_dsn
|
||||
terraform.tfvars — значения переменных (не в git)
|
||||
```
|
||||
|
||||
## Запуск
|
||||
|
||||
**1. Впишите токен в `terraform.tfvars`:**
|
||||
|
||||
```hcl
|
||||
# terraform.tfvars
|
||||
token = "ваш токен Nubes API" # ← заменить на реальный токен из личного кабинета Nubes
|
||||
```
|
||||
|
||||
**2. Деплой:**
|
||||
|
||||
```bash
|
||||
terraform init
|
||||
terraform apply -auto-approve
|
||||
|
||||
curl -s $(terraform output -raw catalog_url)
|
||||
```
|
||||
|
||||
Ответ:
|
||||
|
||||
```json
|
||||
{
|
||||
"products": [
|
||||
{"id": 1, "name": "Ноутбук", "price": 89999.0},
|
||||
{"id": 2, "name": "Мышь", "price": 1299.0},
|
||||
{"id": 3, "name": "Клавиатура", "price": 3499.0},
|
||||
{"id": 4, "name": "Монитор", "price": 32000.0}
|
||||
],
|
||||
"count": 4
|
||||
}
|
||||
```
|
||||
|
||||
## Переменные
|
||||
|
||||
| Переменная | Обязательна | Описание |
|
||||
|---|---|---|
|
||||
| `token` | ✅ | JWT-токен облака. Задаётся в `terraform.tfvars` |
|
||||
| `pg_dsn` | — | DSN подключения к PostgreSQL. Дефолт — внутрикластерный адрес |
|
||||
|
||||
`terraform.tfvars` не коммитится в git. Минимальное содержимое:
|
||||
|
||||
```hcl
|
||||
token = "ваш токен Nubes API"
|
||||
```
|
||||
|
||||
## Как работает
|
||||
|
||||
```
|
||||
terraform apply
|
||||
→ загружает код в S3
|
||||
→ kaniko собирает Docker-образ (pip install psycopg2-binary)
|
||||
→ Deployment поднимается в кластере
|
||||
→ Ingress публикует URL
|
||||
|
||||
GET /fn/<namespace>/product-catalog
|
||||
→ рантайм вызывает list_products(event)
|
||||
→ psycopg2 подключается к PostgreSQL
|
||||
→ если таблица demo_products не существует — создаёт и заполняет демо-данными
|
||||
→ возвращает JSON со списком
|
||||
```
|
||||
|
||||
Таблица `demo_products` создаётся один раз — при первом GET. Повторные вызовы просто читают данные.
|
||||
|
||||
## Изменение данных
|
||||
|
||||
Функция только читает. Чтобы добавить/изменить записи — подключитесь к PostgreSQL напрямую:
|
||||
|
||||
```sql
|
||||
INSERT INTO demo_products (name, price) VALUES ('Кабель', 499.00);
|
||||
UPDATE demo_products SET price = 95000 WHERE name = 'Ноутбук';
|
||||
```
|
||||
|
||||
## Пересборка если изменили код
|
||||
|
||||
```bash
|
||||
terraform apply -replace=sless_function.product_catalog -auto-approve
|
||||
```
|
||||
|
||||
## Удаление
|
||||
|
||||
```bash
|
||||
terraform destroy -auto-approve
|
||||
```
|
||||
|
||||
Таблица `demo_products` в PostgreSQL **не удаляется** — только k8s-ресурсы.
|
||||
@@ -0,0 +1,47 @@
|
||||
# 2026-03-11
|
||||
# catalog.py — читает список продуктов из PostgreSQL.
|
||||
# Таблица demo_products создаётся автоматически при первом вызове.
|
||||
# Точка входа: list_products(event)
|
||||
|
||||
import json
|
||||
import os
|
||||
import psycopg2
|
||||
|
||||
|
||||
def list_products(event):
|
||||
dsn = os.environ["PG_DSN"]
|
||||
conn = psycopg2.connect(dsn)
|
||||
try:
|
||||
with conn.cursor() as cur:
|
||||
_ensure_table(cur)
|
||||
conn.commit()
|
||||
|
||||
cur.execute("SELECT id, name, price FROM demo_products ORDER BY id")
|
||||
rows = cur.fetchall()
|
||||
finally:
|
||||
conn.close()
|
||||
|
||||
products = [{"id": row[0], "name": row[1], "price": float(row[2])} for row in rows]
|
||||
return {"products": products, "count": len(products)}
|
||||
|
||||
|
||||
def _ensure_table(cur):
|
||||
# Создаём таблицу и наполняем демо-данными — только один раз
|
||||
cur.execute("""
|
||||
CREATE TABLE IF NOT EXISTS demo_products (
|
||||
id SERIAL PRIMARY KEY,
|
||||
name TEXT NOT NULL,
|
||||
price NUMERIC(10,2) NOT NULL
|
||||
)
|
||||
""")
|
||||
cur.execute("SELECT COUNT(*) FROM demo_products")
|
||||
if cur.fetchone()[0] == 0:
|
||||
cur.executemany(
|
||||
"INSERT INTO demo_products (name, price) VALUES (%s, %s)",
|
||||
[
|
||||
("Ноутбук", 89999.00),
|
||||
("Мышь", 1299.00),
|
||||
("Клавиатура", 3499.00),
|
||||
("Монитор", 32000.00),
|
||||
],
|
||||
)
|
||||
@@ -0,0 +1 @@
|
||||
psycopg2-binary
|
||||
@@ -0,0 +1,29 @@
|
||||
# 2026-03-11
|
||||
# function.tf — HTTP-функция: читает из PostgreSQL и возвращает список записей.
|
||||
# Нет джобов, нет инициализации — только функция + HTTP триггер.
|
||||
|
||||
resource "sless_function" "product_catalog" { # объявляем serverless-функцию; "product_catalog" — локальное имя в tf-state
|
||||
name = "product-catalog" # имя функции в кластере; по нему формируется URL и имя k8s-объекта
|
||||
runtime = "python3.11" # базовый образ рантайма; определяет как собирается и запускается код
|
||||
entrypoint = "catalog.list_products" # файл.функция которую вызывает рантайм: catalog.py → def list_products(event)
|
||||
memory_mb = 128 # лимит памяти пода в мегабайтах
|
||||
timeout_sec = 10 # максимальное время выполнения одного запроса в секундах
|
||||
|
||||
source_dir = "${path.module}/code" # директория с кодом функции; провайдер упакует её в zip и загрузит
|
||||
|
||||
# DSN передаётся через env — функция не знает об инфраструктуре
|
||||
env_vars = {
|
||||
PG_DSN = var.pg_dsn # строка подключения к PostgreSQL; берётся из переменной (variables.tf)
|
||||
}
|
||||
}
|
||||
|
||||
resource "sless_trigger" "product_catalog_http" { # триггер публикует функцию наружу; без него функция существует, но недоступна
|
||||
name = "product-catalog-http" # имя триггера в кластере
|
||||
type = "http" # тип триггера: "http" создаёт публичный URL; альтернатива — "cron"
|
||||
function = sless_function.product_catalog.name # ссылка на имя функции выше; terraform гарантирует порядок создания
|
||||
enabled = true # триггер активен сразу после создания
|
||||
}
|
||||
|
||||
output "catalog_url" {
|
||||
value = sless_trigger.product_catalog_http.url # URL вида https://sless-api.../fn/<namespace>/<name>; выводится после apply
|
||||
}
|
||||
@@ -0,0 +1,17 @@
|
||||
# 2026-03-11
|
||||
# main.tf — провайдер для pg-list-python примера.
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
@@ -0,0 +1 @@
|
||||
token = "замени на Nubes API token" и переименуй файл в terraform.tfvars
|
||||
@@ -0,0 +1,14 @@
|
||||
# 2026-03-11
|
||||
# variables.tf
|
||||
|
||||
variable "token" {
|
||||
description = "JWT токен облака"
|
||||
type = string
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
variable "pg_dsn" {
|
||||
description = "DSN подключения к PostgreSQL"
|
||||
type = string
|
||||
default = "postgres://sless:sless-pg-password@postgres.sless.svc.cluster.local:5432/sless?sslmode=disable"
|
||||
}
|
||||
@@ -1,7 +0,0 @@
|
||||
# 2026-03-11 10:00
|
||||
# Minimal sample image to push to PearlHarbor registry
|
||||
# Purpose: небольшой образ для тестирования пуша в реестр
|
||||
|
||||
FROM alpine:3.18
|
||||
|
||||
CMD ["sh", "-c", "echo Hello from pearlharbor sample image"]
|
||||
@@ -1,28 +0,0 @@
|
||||
# Пример для пуша в PearlHarbor
|
||||
|
||||
Файлы:
|
||||
- [examples/push-sample/Dockerfile](examples/push-sample/Dockerfile) — минимальный образ
|
||||
- [examples/push-sample/build_and_push.sh](examples/push-sample/build_and_push.sh) — сборка и опциональный пуш
|
||||
|
||||
Как использовать:
|
||||
|
||||
1. Сборка локально (в корне репы):
|
||||
|
||||
```bash
|
||||
docker build -t sless-sample:local -f examples/push-sample/Dockerfile examples/push-sample
|
||||
```
|
||||
|
||||
2. Протестировать скрипт (скрипт не будет пушить без переменной DO_PUSH):
|
||||
|
||||
```bash
|
||||
cd examples/push-sample
|
||||
./build_and_push.sh
|
||||
```
|
||||
|
||||
3. Для реального пуша установите `DO_PUSH=true`. Скрипт прочитает `secrets/pearlharbor_registry.txt`.
|
||||
|
||||
```bash
|
||||
DO_PUSH=true ./build_and_push.sh
|
||||
```
|
||||
|
||||
Примечание: скрипт использует по умолчанию пользователя `admin`. Для другого пользователя задайте `REGISTRY_USER`.
|
||||
@@ -1,53 +0,0 @@
|
||||
#!/usr/bin/env bash
|
||||
# 2026-03-11 10:02
|
||||
# Скрипт: собирает минимальный образ и, при разрешении, пушит в реестр PearlHarbor
|
||||
# Требования: `docker` в PATH. Скрипт НЕ будет пушить без DO_PUSH=true.
|
||||
|
||||
set -euo pipefail
|
||||
|
||||
# Получаем значения из файла секретов
|
||||
SECRETS_FILE="secrets/pearlharbor_registry.txt"
|
||||
if [ ! -f "$SECRETS_FILE" ]; then
|
||||
echo "Файл с секретами не найден: $SECRETS_FILE"
|
||||
exit 1
|
||||
fi
|
||||
|
||||
connection_url=$(grep -E '^connection_url=' "$SECRETS_FILE" | cut -d'=' -f2-)
|
||||
admin_pass=$(grep -E '^admin_pass=' "$SECRETS_FILE" | cut -d'=' -f2-)
|
||||
|
||||
if [ -z "$connection_url" ]; then
|
||||
echo "Не найден connection_url в $SECRETS_FILE"
|
||||
exit 1
|
||||
fi
|
||||
|
||||
# Убираем протокол и возможный слеш на конце
|
||||
registry_host=$(echo "$connection_url" | sed -E 's~https?://~~' | sed -E 's~/$~~')
|
||||
|
||||
image_name="$registry_host/sless-sample:latest"
|
||||
|
||||
echo "Registry host: $registry_host"
|
||||
echo "Image name: $image_name"
|
||||
|
||||
echo "Собираю образ локально..."
|
||||
docker build -t sless-sample:local -f Dockerfile .. || {
|
||||
echo "Сборка не удалась"; exit 1
|
||||
}
|
||||
|
||||
echo "Готово. Образ: sless-sample:local"
|
||||
|
||||
if [ "${DO_PUSH:-}" != "true" ]; then
|
||||
echo "DO_PUSH != true — пуш не будет выполнен. Чтобы запушить: DO_PUSH=true ./build_and_push.sh"
|
||||
exit 0
|
||||
fi
|
||||
|
||||
# Если дошли до сюда — выполняем login/push
|
||||
registry_user=${REGISTRY_USER:-admin}
|
||||
|
||||
echo "Выполняю docker login к $registry_host как '$registry_user'"
|
||||
echo "$admin_pass" | docker login "$registry_host" -u "$registry_user" --password-stdin
|
||||
|
||||
echo "Тегирую и пушу образ: $image_name"
|
||||
docker tag sless-sample:local "$image_name"
|
||||
docker push "$image_name"
|
||||
|
||||
echo "Пуш завершён. Проверьте реестр для образа: $image_name"
|
||||
@@ -1,333 +0,0 @@
|
||||
#!/usr/bin/env bash
|
||||
|
||||
set -euo pipefail
|
||||
|
||||
ROOT_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
||||
LOG_DIR="$ROOT_DIR/.test-logs"
|
||||
mkdir -p "$LOG_DIR"
|
||||
|
||||
EXAMPLES=(
|
||||
"hello-node"
|
||||
"simple-node"
|
||||
"simple-python"
|
||||
"notes-python"
|
||||
)
|
||||
|
||||
declare -A CHECK_METHOD=(
|
||||
[hello-node]="POST"
|
||||
[simple-node]="GET"
|
||||
[simple-python]="GET"
|
||||
[notes-python]="GET"
|
||||
)
|
||||
|
||||
declare -A CHECK_URL=(
|
||||
[hello-node]="https://sless-api.kube5s.ru/fn/default/hello-http"
|
||||
[simple-node]="https://sless-api.kube5s.ru/fn/default/simple-node-time-display"
|
||||
[simple-python]="https://sless-api.kube5s.ru/fn/default/simple-py-time-display"
|
||||
[notes-python]="https://sless-api.kube5s.ru/fn/default/notes-list"
|
||||
)
|
||||
|
||||
declare -A CHECK_DATA=(
|
||||
[hello-node]='{"name":"Smoke"}'
|
||||
[simple-node]=''
|
||||
[simple-python]=''
|
||||
[notes-python]=''
|
||||
)
|
||||
|
||||
declare -a PREEXISTING_EXAMPLES=()
|
||||
LAST_LOG_FILE=""
|
||||
CURRENT_EXAMPLE=""
|
||||
CURRENT_STEP=""
|
||||
LAST_ERROR_SUMMARY=""
|
||||
|
||||
fail_run() {
|
||||
local example="$1"
|
||||
local step="$2"
|
||||
local details="$3"
|
||||
|
||||
echo
|
||||
echo "ERROR SUMMARY"
|
||||
echo "example: $example"
|
||||
echo "step: $step"
|
||||
echo "reason: $details"
|
||||
|
||||
if [ -n "$LAST_LOG_FILE" ] && [ -f "$LAST_LOG_FILE" ]; then
|
||||
echo "log: $LAST_LOG_FILE"
|
||||
echo "last log lines:"
|
||||
tail -n 20 "$LAST_LOG_FILE"
|
||||
fi
|
||||
|
||||
exit 1
|
||||
}
|
||||
|
||||
run_step() {
|
||||
local example="$1"
|
||||
local step="$2"
|
||||
shift 2
|
||||
|
||||
CURRENT_EXAMPLE="$example"
|
||||
CURRENT_STEP="$step"
|
||||
LAST_ERROR_SUMMARY=""
|
||||
|
||||
if ! "$@"; then
|
||||
local details="$LAST_ERROR_SUMMARY"
|
||||
if [ -z "$details" ]; then
|
||||
details="step failed without explicit summary"
|
||||
fi
|
||||
fail_run "$example" "$step" "$details"
|
||||
fi
|
||||
}
|
||||
|
||||
restore_any_backups() {
|
||||
local backup
|
||||
while IFS= read -r backup; do
|
||||
[ -n "$backup" ] || continue
|
||||
if [ -f "$backup" ]; then
|
||||
mv "$backup" "${backup%.copilot.bak}"
|
||||
fi
|
||||
done < <(find "$ROOT_DIR" -name '*.copilot.bak' | sort)
|
||||
}
|
||||
|
||||
trap restore_any_backups EXIT
|
||||
|
||||
clean_local_artifacts() {
|
||||
local example="$1"
|
||||
rm -rf \
|
||||
"$ROOT_DIR/$example/.terraform" \
|
||||
"$ROOT_DIR/$example/.terraform.lock.hcl" \
|
||||
"$ROOT_DIR/$example/terraform.tfstate" \
|
||||
"$ROOT_DIR/$example/terraform.tfstate.backup" \
|
||||
"$ROOT_DIR/$example"/terraform.tfstate.*.backup \
|
||||
"$ROOT_DIR/$example/dist"
|
||||
}
|
||||
|
||||
retry_tf() {
|
||||
local example="$1"
|
||||
local label="$2"
|
||||
shift 2
|
||||
|
||||
local attempt=1
|
||||
while [ "$attempt" -le 3 ]; do
|
||||
LAST_LOG_FILE="$LOG_DIR/${example//\//_}-${label// /_}-${attempt}.log"
|
||||
echo "==> [$example] $label (attempt $attempt/3)"
|
||||
|
||||
(
|
||||
cd "$ROOT_DIR/$example"
|
||||
"$@"
|
||||
) 2>&1 | tee "$LAST_LOG_FILE"
|
||||
|
||||
local status=${PIPESTATUS[0]}
|
||||
if [ "$status" -eq 0 ]; then
|
||||
return 0
|
||||
fi
|
||||
|
||||
if grep -Eiq 'Unauthorized|401|403' "$LAST_LOG_FILE"; then
|
||||
LAST_ERROR_SUMMARY="authorization error during $label"
|
||||
echo "[$example] authorization error during $label"
|
||||
return 41
|
||||
fi
|
||||
|
||||
if grep -Eiq 'TLS handshake timeout|tls:.*timeout|i/o timeout|Client\.Timeout exceeded while awaiting headers|context deadline exceeded|unexpected EOF' "$LAST_LOG_FILE" && [ "$attempt" -lt 3 ]; then
|
||||
attempt=$((attempt + 1))
|
||||
sleep 2
|
||||
continue
|
||||
fi
|
||||
|
||||
if grep -Eiq 'TLS handshake timeout|tls:.*timeout|i/o timeout|Client\.Timeout exceeded while awaiting headers|context deadline exceeded|unexpected EOF' "$LAST_LOG_FILE"; then
|
||||
LAST_ERROR_SUMMARY="network/provider download failure during $label after retries"
|
||||
else
|
||||
LAST_ERROR_SUMMARY="terraform command failed during $label with exit code $status"
|
||||
fi
|
||||
|
||||
return "$status"
|
||||
done
|
||||
|
||||
LAST_ERROR_SUMMARY="terraform command failed during $label after exhausting retries"
|
||||
return 1
|
||||
}
|
||||
|
||||
record_preexisting_if_needed() {
|
||||
local example="$1"
|
||||
if grep -Fq 'No changes. Your infrastructure matches the configuration.' "$LAST_LOG_FILE"; then
|
||||
PREEXISTING_EXAMPLES+=("$example")
|
||||
echo "[$example] detected preexisting remote resources on clean apply"
|
||||
fi
|
||||
}
|
||||
|
||||
probe_endpoint() {
|
||||
local example="$1"
|
||||
local body_file="$LOG_DIR/${example//\//_}-endpoint-body.txt"
|
||||
local status_file="$LOG_DIR/${example//\//_}-endpoint-status.txt"
|
||||
local method="${CHECK_METHOD[$example]}"
|
||||
local url="${CHECK_URL[$example]}"
|
||||
local data="${CHECK_DATA[$example]}"
|
||||
|
||||
if [ "$method" = "POST" ]; then
|
||||
curl -sS -X POST -H 'Content-Type: application/json' -d "$data" -o "$body_file" -w '%{http_code}' "$url" > "$status_file"
|
||||
else
|
||||
curl -sS -o "$body_file" -w '%{http_code}' "$url" > "$status_file"
|
||||
fi
|
||||
}
|
||||
|
||||
assert_live_endpoint() {
|
||||
local example="$1"
|
||||
probe_endpoint "$example"
|
||||
|
||||
local body_file="$LOG_DIR/${example//\//_}-endpoint-body.txt"
|
||||
local status
|
||||
status="$(cat "$LOG_DIR/${example//\//_}-endpoint-status.txt")"
|
||||
|
||||
if [ "$status" != "200" ]; then
|
||||
LAST_ERROR_SUMMARY="live endpoint check failed with HTTP $status"
|
||||
echo "[$example] live endpoint check failed with HTTP $status"
|
||||
cat "$body_file"
|
||||
return 1
|
||||
fi
|
||||
|
||||
if grep -Fq 'function unreachable' "$body_file"; then
|
||||
LAST_ERROR_SUMMARY="live endpoint returned function unreachable"
|
||||
echo "[$example] live endpoint check returned unreachable function"
|
||||
cat "$body_file"
|
||||
return 1
|
||||
fi
|
||||
}
|
||||
|
||||
assert_destroyed_endpoint() {
|
||||
local example="$1"
|
||||
probe_endpoint "$example"
|
||||
|
||||
local body_file="$LOG_DIR/${example//\//_}-endpoint-body.txt"
|
||||
local status
|
||||
status="$(cat "$LOG_DIR/${example//\//_}-endpoint-status.txt")"
|
||||
|
||||
if [ "$status" = "404" ] || [ "$status" = "000" ]; then
|
||||
return 0
|
||||
fi
|
||||
|
||||
if grep -Eiq 'not found|404 page not found' "$body_file"; then
|
||||
return 0
|
||||
fi
|
||||
|
||||
if [ "$status" = "502" ] && grep -Fq 'function unreachable' "$body_file"; then
|
||||
LAST_ERROR_SUMMARY="route cleanup bug: public endpoint still exists but backend is already gone (HTTP 502 function unreachable)"
|
||||
echo "[$example] route still exists after destroy, but backend is already gone (HTTP 502 function unreachable)"
|
||||
cat "$body_file"
|
||||
return 1
|
||||
fi
|
||||
|
||||
LAST_ERROR_SUMMARY="endpoint still responds after destroy with HTTP $status"
|
||||
echo "[$example] endpoint still responds after destroy with HTTP $status"
|
||||
cat "$body_file"
|
||||
return 1
|
||||
}
|
||||
|
||||
wait_for_destroyed_endpoint() {
|
||||
local example="$1"
|
||||
local attempts=24
|
||||
local sleep_sec=5
|
||||
local try=1
|
||||
|
||||
while [ "$try" -le "$attempts" ]; do
|
||||
if assert_destroyed_endpoint "$example"; then
|
||||
echo "[$example] endpoint disappeared after destroy"
|
||||
return 0
|
||||
fi
|
||||
|
||||
echo "[$example] endpoint still present after destroy, waiting (${try}/${attempts})"
|
||||
try=$((try + 1))
|
||||
sleep "$sleep_sec"
|
||||
done
|
||||
|
||||
echo "[$example] endpoint did not disappear after destroy within $((attempts * sleep_sec))s"
|
||||
if [ -z "$LAST_ERROR_SUMMARY" ]; then
|
||||
LAST_ERROR_SUMMARY="endpoint remained reachable for more than $((attempts * sleep_sec))s after destroy"
|
||||
else
|
||||
LAST_ERROR_SUMMARY="$LAST_ERROR_SUMMARY; endpoint was still published after $((attempts * sleep_sec))s"
|
||||
fi
|
||||
return 1
|
||||
}
|
||||
|
||||
backup_and_modify() {
|
||||
local example="$1"
|
||||
case "$example" in
|
||||
hello-node)
|
||||
cp "$ROOT_DIR/$example/http.tf" "$ROOT_DIR/$example/http.tf.copilot.bak"
|
||||
perl -0pi -e 's/enabled\s+=\s+true/enabled = false/' "$ROOT_DIR/$example/http.tf"
|
||||
;;
|
||||
simple-node)
|
||||
cp "$ROOT_DIR/$example/time-display.tf" "$ROOT_DIR/$example/time-display.tf.copilot.bak"
|
||||
perl -0pi -e 's/memory_mb\s+=\s+64/memory_mb = 96/' "$ROOT_DIR/$example/time-display.tf"
|
||||
;;
|
||||
simple-python)
|
||||
cp "$ROOT_DIR/$example/time-display.tf" "$ROOT_DIR/$example/time-display.tf.copilot.bak"
|
||||
perl -0pi -e 's/memory_mb\s+=\s+64/memory_mb = 96/' "$ROOT_DIR/$example/time-display.tf"
|
||||
;;
|
||||
notes-python)
|
||||
cp "$ROOT_DIR/$example/notes-list.tf" "$ROOT_DIR/$example/notes-list.tf.copilot.bak"
|
||||
perl -0pi -e 's/memory_mb\s+=\s+128/memory_mb = 160/' "$ROOT_DIR/$example/notes-list.tf"
|
||||
;;
|
||||
esac
|
||||
}
|
||||
|
||||
restore_modified_files() {
|
||||
local example="$1"
|
||||
case "$example" in
|
||||
hello-node)
|
||||
mv "$ROOT_DIR/$example/http.tf.copilot.bak" "$ROOT_DIR/$example/http.tf"
|
||||
;;
|
||||
simple-node)
|
||||
mv "$ROOT_DIR/$example/time-display.tf.copilot.bak" "$ROOT_DIR/$example/time-display.tf"
|
||||
;;
|
||||
simple-python)
|
||||
mv "$ROOT_DIR/$example/time-display.tf.copilot.bak" "$ROOT_DIR/$example/time-display.tf"
|
||||
;;
|
||||
notes-python)
|
||||
mv "$ROOT_DIR/$example/notes-list.tf.copilot.bak" "$ROOT_DIR/$example/notes-list.tf"
|
||||
;;
|
||||
esac
|
||||
}
|
||||
|
||||
run_example() {
|
||||
local example="$1"
|
||||
|
||||
echo
|
||||
echo "==== $example ===="
|
||||
|
||||
clean_local_artifacts "$example"
|
||||
run_step "$example" "terraform init" retry_tf "$example" "terraform init" terraform init -input=false -no-color
|
||||
run_step "$example" "terraform apply clean" retry_tf "$example" "terraform apply clean" terraform apply -auto-approve -input=false -no-color
|
||||
record_preexisting_if_needed "$example"
|
||||
run_step "$example" "endpoint check after clean apply" assert_live_endpoint "$example"
|
||||
|
||||
run_step "$example" "terraform destroy clean" retry_tf "$example" "terraform destroy clean" terraform destroy -auto-approve -input=false -no-color
|
||||
run_step "$example" "endpoint cleanup after clean destroy" wait_for_destroyed_endpoint "$example"
|
||||
|
||||
run_step "$example" "terraform apply second" retry_tf "$example" "terraform apply second" terraform apply -auto-approve -input=false -no-color
|
||||
run_step "$example" "endpoint check after second apply" assert_live_endpoint "$example"
|
||||
|
||||
backup_and_modify "$example"
|
||||
run_step "$example" "terraform apply modified" retry_tf "$example" "terraform apply modified" terraform apply -auto-approve -input=false -no-color
|
||||
restore_modified_files "$example"
|
||||
|
||||
run_step "$example" "terraform destroy final" retry_tf "$example" "terraform destroy final" terraform destroy -auto-approve -input=false -no-color
|
||||
run_step "$example" "endpoint cleanup after final destroy" wait_for_destroyed_endpoint "$example"
|
||||
clean_local_artifacts "$example"
|
||||
}
|
||||
|
||||
main() {
|
||||
local example
|
||||
for example in "${EXAMPLES[@]}"; do
|
||||
run_example "$example"
|
||||
done
|
||||
|
||||
if [ "${#PREEXISTING_EXAMPLES[@]}" -gt 0 ]; then
|
||||
echo
|
||||
echo "Preexisting remote resources were detected on first apply for: ${PREEXISTING_EXAMPLES[*]}"
|
||||
exit 2
|
||||
fi
|
||||
|
||||
echo
|
||||
echo "All Terraform example lifecycles completed successfully."
|
||||
}
|
||||
|
||||
main "$@"
|
||||
@@ -19,13 +19,13 @@ terraform {
|
||||
required_providers {
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.13"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless-api.kube5s.ru"
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api.ngcloud.ru/api/v1"
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
|
||||
@@ -0,0 +1 @@
|
||||
token = "замени на Nubes API token" и переименуй файл в terraform.tfvars
|
||||
@@ -18,13 +18,13 @@ terraform {
|
||||
required_providers {
|
||||
sless = {
|
||||
source = "terra.k8c.ru/naeel/sless"
|
||||
version = "~> 0.1.13"
|
||||
version = "~> 0.1.18"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "sless" {
|
||||
endpoint = "https://sless-api.kube5s.ru"
|
||||
endpoint = "https://sless.kube5s.ru"
|
||||
token = var.token
|
||||
nubes_endpoint = "https://deck-api.ngcloud.ru/api/v1"
|
||||
nubes_endpoint = "https://deck-api-test.ngcloud.ru/api/v1"
|
||||
}
|
||||
|
||||
@@ -0,0 +1 @@
|
||||
token = "замени на Nubes API token" и переименуй файл в terraform.tfvars
|
||||
@@ -1,10 +1,13 @@
|
||||
#!/usr/bin/env bash
|
||||
# Изменено: 2026-03-07
|
||||
# Создаёт k8s Secret sless-registry-auth с DockerHub кредами для kaniko.
|
||||
# Изменено: 2026-03-11
|
||||
# Создаёт k8s Secret sless-registry-auth с кредами Harbor для kaniko.
|
||||
# Kaniko монтирует этот secret как /kaniko/.docker/config.json для push образов.
|
||||
# Отдельно от HARBOR_PASS в operator-secret: этот secret — для kaniko (push),
|
||||
# HARBOR_PASS — для Harbor API (создание проектов через EnsureProject).
|
||||
#
|
||||
# Использование:
|
||||
# DOCKER_HUB_USER=naeel DOCKER_HUB_TOKEN=<token> ./hack/create-registry-secret.sh
|
||||
# HARBOR_USER=admin HARBOR_PASS=<password> REGISTRY=pearlharbor.registryk8s.services.ngcloud.ru \
|
||||
# ./hack/create-registry-secret.sh
|
||||
#
|
||||
# Требуется: kubectl, авторизованный context с доступом к namespace sless.
|
||||
|
||||
@@ -12,21 +15,22 @@ set -euo pipefail
|
||||
|
||||
NAMESPACE="sless"
|
||||
SECRET_NAME="sless-registry-auth"
|
||||
REGISTRY="${REGISTRY:-pearlharbor.registryk8s.services.ngcloud.ru}"
|
||||
|
||||
if [[ -z "${DOCKER_HUB_USER:-}" ]]; then
|
||||
echo "ERROR: DOCKER_HUB_USER env var is required"
|
||||
if [[ -z "${HARBOR_USER:-}" ]]; then
|
||||
echo "ERROR: HARBOR_USER env var is required"
|
||||
exit 1
|
||||
fi
|
||||
if [[ -z "${DOCKER_HUB_TOKEN:-}" ]]; then
|
||||
echo "ERROR: DOCKER_HUB_TOKEN env var is required (DockerHub access token, not password)"
|
||||
if [[ -z "${HARBOR_PASS:-}" ]]; then
|
||||
echo "ERROR: HARBOR_PASS env var is required"
|
||||
exit 1
|
||||
fi
|
||||
|
||||
kubectl create secret docker-registry "${SECRET_NAME}" \
|
||||
--docker-username="${DOCKER_HUB_USER}" \
|
||||
--docker-password="${DOCKER_HUB_TOKEN}" \
|
||||
--docker-server="https://index.docker.io/v1/" \
|
||||
--docker-username="${HARBOR_USER}" \
|
||||
--docker-password="${HARBOR_PASS}" \
|
||||
--docker-server="${REGISTRY}" \
|
||||
--namespace="${NAMESPACE}" \
|
||||
--dry-run=client -o yaml | kubectl apply -f -
|
||||
|
||||
echo "OK: secret '${SECRET_NAME}' applied in namespace '${NAMESPACE}'"
|
||||
echo "OK: secret '${SECRET_NAME}' applied in namespace '${NAMESPACE}' (server: ${REGISTRY})"
|
||||
|
||||
@@ -1,4 +1,4 @@
|
||||
// Изменено: 2026-03-11
|
||||
// Изменено: 2026-03-18 (добавлены created_at, last_built_at в functionResponse и fnToResponse)
|
||||
// functions.go — CRUD handlers для Function CRD.
|
||||
// Принимает JSON, создаёт/обновляет/удаляет k8s ресурсы Function.
|
||||
// Namespace берётся из URL: /v1/namespaces/{namespace}/functions/{name}
|
||||
@@ -30,23 +30,29 @@ type functionRequest struct {
|
||||
|
||||
// functionResponse — ответ при чтении функции.
|
||||
type functionResponse struct {
|
||||
Name string `json:"name"`
|
||||
Namespace string `json:"namespace"`
|
||||
Runtime string `json:"runtime"`
|
||||
Entrypoint string `json:"entrypoint"`
|
||||
MemoryMB int32 `json:"memory_mb"`
|
||||
TimeoutSec int32 `json:"timeout_sec"`
|
||||
Env map[string]string `json:"env_vars"`
|
||||
S3Bucket string `json:"s3_bucket"`
|
||||
S3Key string `json:"s3_key"`
|
||||
Phase slessv1alpha1.FunctionPhase `json:"phase"`
|
||||
ImageRef string `json:"image_ref"`
|
||||
Message string `json:"message,omitempty"`
|
||||
Name string `json:"name"`
|
||||
Namespace string `json:"namespace"`
|
||||
Runtime string `json:"runtime"`
|
||||
Entrypoint string `json:"entrypoint"`
|
||||
MemoryMB int32 `json:"memory_mb"`
|
||||
TimeoutSec int32 `json:"timeout_sec"`
|
||||
Env map[string]string `json:"env_vars"`
|
||||
S3Bucket string `json:"s3_bucket"`
|
||||
S3Key string `json:"s3_key"`
|
||||
Phase slessv1alpha1.FunctionPhase `json:"phase"`
|
||||
ImageRef string `json:"image_ref"`
|
||||
Message string `json:"message,omitempty"`
|
||||
// CreatedAt — время создания CRD объекта (metadata.creationTimestamp).
|
||||
// Пустое значение = "0001-01-01T00:00:00Z" сериализуется в "", опускаем через omitempty.
|
||||
CreatedAt string `json:"created_at,omitempty"`
|
||||
// LastBuiltAt — время последней успешной сборки образа (status.lastBuiltAt).
|
||||
// nil если сборки ещё не было.
|
||||
LastBuiltAt string `json:"last_built_at,omitempty"`
|
||||
}
|
||||
|
||||
// fnToResponse конвертирует CRD в ответ API.
|
||||
func fnToResponse(fn *slessv1alpha1.Function) functionResponse {
|
||||
return functionResponse{
|
||||
resp := functionResponse{
|
||||
Name: fn.Name,
|
||||
Namespace: fn.Namespace,
|
||||
Runtime: fn.Spec.Runtime,
|
||||
@@ -60,6 +66,14 @@ func fnToResponse(fn *slessv1alpha1.Function) functionResponse {
|
||||
ImageRef: fn.Status.ImageRef,
|
||||
Message: fn.Status.Message,
|
||||
}
|
||||
// creationTimestamp — всегда заполнен k8s, но zero value опускаем.
|
||||
if !fn.CreationTimestamp.IsZero() {
|
||||
resp.CreatedAt = fn.CreationTimestamp.UTC().Format("2006-01-02 15:04:05 UTC")
|
||||
}
|
||||
if fn.Status.LastBuiltAt != nil && !fn.Status.LastBuiltAt.IsZero() {
|
||||
resp.LastBuiltAt = fn.Status.LastBuiltAt.UTC().Format("2006-01-02 15:04:05 UTC")
|
||||
}
|
||||
return resp
|
||||
}
|
||||
|
||||
// ListFunctions — GET /v1/namespaces/{namespace}/functions
|
||||
@@ -115,13 +129,20 @@ func (h *Handler) CreateFunction(w http.ResponseWriter, r *http.Request) {
|
||||
}
|
||||
if err := h.K8s.Create(r.Context(), fn); err != nil {
|
||||
if errors.IsAlreadyExists(err) {
|
||||
// Если существующая функция в статусе Failed (build провалился, terraform не
|
||||
// добавил её в state) — удаляем её и пересоздаём, иначе клиент получит 409 навсегда.
|
||||
// IsAlreadyExists может прийти из кеша controller-runtime (split-brain):
|
||||
// объект удалён из etcd, но кеш informer ещё южив. Делаем uncached Get:
|
||||
// если реально NotFound — кеш устарел, пересоздаём.
|
||||
// если существует и фаза Failed — тоже пересоздаём (build провалился, терраформ не добавил в state).
|
||||
// если существует и фаза Ready/Building — возвращаем 409 (функция реально есть).
|
||||
existing := &slessv1alpha1.Function{}
|
||||
if getErr := h.K8s.Get(r.Context(), client.ObjectKey{Name: req.Name, Namespace: ns}, existing); getErr == nil &&
|
||||
existing.Status.Phase == slessv1alpha1.FunctionPhaseFailed {
|
||||
_ = h.K8s.Delete(r.Context(), existing)
|
||||
// Создаём заново с теми же параметрами
|
||||
getErr := h.K8s.Get(r.Context(), client.ObjectKey{Name: req.Name, Namespace: ns}, existing)
|
||||
shouldRecreate := errors.IsNotFound(getErr) ||
|
||||
(getErr == nil && existing.Status.Phase == slessv1alpha1.FunctionPhaseFailed)
|
||||
if shouldRecreate {
|
||||
if getErr == nil {
|
||||
_ = h.K8s.Delete(r.Context(), existing)
|
||||
}
|
||||
// Сбрасываем ResourceVersion — при split-brain etcd считает объект новым
|
||||
fn.ResourceVersion = ""
|
||||
if createErr := h.K8s.Create(r.Context(), fn); createErr != nil {
|
||||
writeJSON(w, http.StatusInternalServerError, errResp(createErr.Error()))
|
||||
|
||||
@@ -1,9 +1,9 @@
|
||||
// Изменено: 2026-03-07
|
||||
// Изменено: 2026-03-11
|
||||
// Builder — запускает kaniko Job в k8s для сборки Docker образа из кода функции.
|
||||
// Почему kaniko, а не docker-in-docker (DinD):
|
||||
// kaniko не требует privileged контейнер, что безопаснее в managed кластере.
|
||||
// kaniko читает контекст сборки из S3 напрямую.
|
||||
// Workflow: FunctionController вызывает Build → Job запускается → образ пушится в registry.
|
||||
// Workflow: FunctionController вызывает Build → EnsureProject (Harbor) → Job запускается → образ пушится в registry.
|
||||
|
||||
package builder
|
||||
|
||||
@@ -20,17 +20,24 @@ import (
|
||||
"sigs.k8s.io/controller-runtime/pkg/client"
|
||||
)
|
||||
|
||||
// Projecter — опциональный интерфейс для реестров с поддержкой проектов (Harbor).
|
||||
// Если nil — вызов EnsureProject пропускается (Docker Hub, другие реестры без проектов).
|
||||
type Projecter interface {
|
||||
EnsureProject(ctx context.Context, name string) error
|
||||
}
|
||||
|
||||
// Builder — управляет сборкой Docker образов через kaniko Jobs в k8s.
|
||||
type Builder struct {
|
||||
client client.Client
|
||||
builderImage string // образ kaniko
|
||||
registryHost string // куда пушим образ
|
||||
registryHost string // куда пушим образ (Harbor: host; DockerHub: user/org)
|
||||
registrySecret string // имя k8s Secret с docker-кредами для kaniko
|
||||
s3Endpoint string // откуда kaniko берёт код
|
||||
s3AccessKey string
|
||||
s3SecretKey string
|
||||
s3Bucket string
|
||||
namespace string // namespace где запускаем build Job'ы
|
||||
namespace string // namespace где запускаем build Job'ы
|
||||
harborClient Projecter // nil если Harbor не используется
|
||||
}
|
||||
|
||||
// Config — параметры для создания Builder'а.
|
||||
@@ -43,6 +50,7 @@ type Config struct {
|
||||
S3SecretKey string
|
||||
S3Bucket string
|
||||
Namespace string
|
||||
HarborClient Projecter // nil — Harbor не используется, EnsureProject пропускается
|
||||
}
|
||||
|
||||
// New создаёт новый Builder.
|
||||
@@ -57,21 +65,34 @@ func New(c client.Client, cfg Config) *Builder {
|
||||
s3SecretKey: cfg.S3SecretKey,
|
||||
s3Bucket: cfg.S3Bucket,
|
||||
namespace: cfg.Namespace,
|
||||
harborClient: cfg.HarborClient,
|
||||
}
|
||||
}
|
||||
|
||||
// ImageRef возвращает полный путь к образу в registry для данной функции и версии.
|
||||
// Тег = первые 12 символов sha256(s3Key): уникален per build, не меняется при
|
||||
// повторном reconcile с тем же s3Key, не требует хаков с :latest.
|
||||
// Формат: {registryHost}/{namespace}/{funcName}:{tag}
|
||||
//
|
||||
// Harbor: pearlharbor.registryk8s.services.ngcloud.ru/{ns}/{func}:{tag}
|
||||
//
|
||||
// Чтобы сменить реестр — достаточно изменить REGISTRY_HOST в одном месте (ConfigMap).
|
||||
func (b *Builder) ImageRef(namespace, funcName, s3Key string) string {
|
||||
h := sha256.Sum256([]byte(s3Key))
|
||||
tag := fmt.Sprintf("%x", h[:6]) // 12 hex-символов
|
||||
return fmt.Sprintf("%s/sless-%s-%s:%s", b.registryHost, namespace, funcName, tag)
|
||||
return fmt.Sprintf("%s/%s/%s:%s", b.registryHost, namespace, funcName, tag)
|
||||
}
|
||||
|
||||
// Build запускает kaniko Job для сборки образа функции.
|
||||
// Возвращает имя Job'а чтобы контроллер мог следить за его статусом.
|
||||
func (b *Builder) Build(ctx context.Context, namespace, funcName, s3Key string) (string, error) {
|
||||
// Идемпотентно создаём Harbor-проект перед push — kaniko сам его не создаёт.
|
||||
// Пропускаем если HarborClient не задан (Docker Hub и другие реестры без проектов).
|
||||
if b.harborClient != nil {
|
||||
if err := b.harborClient.EnsureProject(ctx, namespace); err != nil {
|
||||
return "", fmt.Errorf("harbor ensure project %q: %w", namespace, err)
|
||||
}
|
||||
}
|
||||
imageRef := b.ImageRef(namespace, funcName, s3Key)
|
||||
jobName := fmt.Sprintf("build-%s-%s", funcName, time.Now().Format("20060102150405"))
|
||||
|
||||
|
||||
+48
-16
@@ -35,16 +35,19 @@ func PrepareContext(zipData []byte, runtime string) (*bytes.Buffer, error) {
|
||||
// Это знание принадлежит builder-у, не HTTP-хендлеру.
|
||||
hasRequirements := false // requirements.txt — python3.11: pip install
|
||||
hasPackageJSON := false // package.json — nodejs20: npm install
|
||||
hasGoMod := false // go.mod — go1.23: пользователь может дать свой go.mod
|
||||
for _, f := range zr.File {
|
||||
switch f.Name {
|
||||
case "requirements.txt":
|
||||
hasRequirements = true
|
||||
case "package.json":
|
||||
hasPackageJSON = true
|
||||
case "go.mod":
|
||||
hasGoMod = true
|
||||
}
|
||||
}
|
||||
|
||||
dockerfileContent, err := generateDockerfile(runtime, hasRequirements, hasPackageJSON)
|
||||
dockerfileContent, err := generateDockerfile(runtime, hasRequirements, hasPackageJSON, hasGoMod)
|
||||
if err != nil {
|
||||
// Ошибка здесь означает неподдерживаемый runtime — 400 на уровне handler'а.
|
||||
return nil, err
|
||||
@@ -63,36 +66,65 @@ func PrepareContext(zipData []byte, runtime string) (*bytes.Buffer, error) {
|
||||
func runtimeBaseImage(runtime string) (string, error) {
|
||||
switch runtime {
|
||||
case "python3.11":
|
||||
return "naeel/sless-runtime-python3.11:v0.1.1", nil
|
||||
return "naeel/sless-runtime-python3.11:v0.1.2", nil
|
||||
case "nodejs20":
|
||||
return "naeel/sless-runtime-nodejs20:v0.1.2", nil
|
||||
case "go1.23":
|
||||
// Go использует builder-образ (содержит golang:1.23 + server.go).
|
||||
// Конечный образ multi-stage — alpine без компилятора.
|
||||
return "naeel/sless-runtime-go1.23:v0.1.0", nil
|
||||
default:
|
||||
return "", fmt.Errorf("unsupported runtime: %q (supported: python3.11, nodejs20)", runtime)
|
||||
return "", fmt.Errorf("unsupported runtime: %q (supported: python3.11, nodejs20, go1.23)", runtime)
|
||||
}
|
||||
}
|
||||
|
||||
// generateDockerfile генерирует Dockerfile для kaniko.
|
||||
// Базовый образ содержит HTTP-обёртку (server.py / server.js).
|
||||
// Пользовательский код копируется в /app/function/ поверх базового образа.
|
||||
// Базовый образ содержит HTTP-обёртку (server.py / server.js) или builder (для Go).
|
||||
// Пользовательский код копируется в /app/function/ (или /app/handler/ для Go) поверх базового образа.
|
||||
// Зависимости устанавливаются ПОСЛЕ COPY — чтобы кеш слоёв работал при повторных сборках.
|
||||
func generateDockerfile(runtime string, hasRequirements bool, hasPackageJSON bool) ([]byte, error) {
|
||||
func generateDockerfile(runtime string, hasRequirements bool, hasPackageJSON bool, hasGoMod bool) ([]byte, error) {
|
||||
baseImage, err := runtimeBaseImage(runtime)
|
||||
if err != nil {
|
||||
return nil, err
|
||||
}
|
||||
content := fmt.Sprintf("FROM %s\nCOPY . /app/function/\n", baseImage)
|
||||
|
||||
switch runtime {
|
||||
case "python3.11":
|
||||
if hasRequirements {
|
||||
content += "RUN pip install --no-cache-dir -r /app/function/requirements.txt\n"
|
||||
}
|
||||
case "nodejs20":
|
||||
if hasPackageJSON {
|
||||
// cd нужен т.к. npm install читает package.json из текущей директории
|
||||
content += "RUN cd /app/function && npm install --omit=dev\n"
|
||||
case "go1.23":
|
||||
// Go: multi-stage build.
|
||||
// base-образ содержит: server.go (package main) + go.mod (module sless/fn).
|
||||
// kaniko копирует пользовательский код в handler/ (package handler).
|
||||
// go build видит: /app/server.go + /app/handler/*.go под одним модулем sless/fn.
|
||||
// Если у пользователя есть go.mod — он кладётся в /app/handler/go.mod (игнорируется).
|
||||
// COPY . /app/handler/ — пользовательские файлы лежат в корне tar-контекста (без prefix).
|
||||
// kaniko не умеет переименовывать пути при COPY, поэтому копируем всё "." в handler/.
|
||||
content := fmt.Sprintf(
|
||||
"FROM %s AS builder\n"+
|
||||
"WORKDIR /app\n"+
|
||||
"COPY . /app/handler/\n"+
|
||||
"RUN CGO_ENABLED=0 go build -o /server .\n"+
|
||||
"FROM alpine:3.20\n"+
|
||||
"COPY --from=builder /server /server\n"+
|
||||
"EXPOSE 8080\n"+
|
||||
"CMD [\"/server\"]\n",
|
||||
baseImage,
|
||||
)
|
||||
return []byte(content), nil
|
||||
|
||||
default: // python3.11, nodejs20
|
||||
content := fmt.Sprintf("FROM %s\nCOPY . /app/function/\n", baseImage)
|
||||
switch runtime {
|
||||
case "python3.11":
|
||||
if hasRequirements {
|
||||
content += "RUN pip install --no-cache-dir -r /app/function/requirements.txt\n"
|
||||
}
|
||||
case "nodejs20":
|
||||
if hasPackageJSON {
|
||||
// cd нужен т.к. npm install читает package.json из текущей директории
|
||||
content += "RUN cd /app/function && npm install --omit=dev\n"
|
||||
}
|
||||
}
|
||||
return []byte(content), nil
|
||||
}
|
||||
return []byte(content), nil
|
||||
}
|
||||
|
||||
// zipToTarGz принимает уже распарсенный *zip.Reader и упаковывает содержимое + Dockerfile в tar.gz.
|
||||
|
||||
@@ -50,10 +50,14 @@ type Config struct {
|
||||
// Поле сохранено для совместимости конфигурации.
|
||||
// Аутентификация происходит в middleware/auth.go через validateJWT().
|
||||
APIToken string
|
||||
|
||||
// Harbor — креды для Harbor API (создание проектов до push образов).
|
||||
// REGISTRY_HOST уже содержит адрес реестра — дублировать не нужно.
|
||||
// Если не заданы, EnsureProject пропускается (только DockerHub/без проектов).
|
||||
HarborUser string
|
||||
HarborPass string
|
||||
}
|
||||
|
||||
// Load читает конфиг из env переменных.
|
||||
// Возвращает ошибку если обязательные переменные не заданы.
|
||||
func Load() (*Config, error) {
|
||||
cfg := &Config{
|
||||
APIPort: 8080,
|
||||
@@ -128,5 +132,10 @@ func Load() (*Config, error) {
|
||||
// Не required: auth middleware использует validateJWT, а не статический токен.
|
||||
cfg.APIToken = os.Getenv("SLESS_API_TOKEN")
|
||||
|
||||
// Harbor API креды — опциональны.
|
||||
// Если не заданы, EnsureProject пропускается (push работает через docker-кред в kaniko).
|
||||
cfg.HarborUser = os.Getenv("HARBOR_USER")
|
||||
cfg.HarborPass = os.Getenv("HARBOR_PASS")
|
||||
|
||||
return cfg, nil
|
||||
}
|
||||
|
||||
@@ -0,0 +1,94 @@
|
||||
// Изменено: 2026-03-11
|
||||
// Harbor API клиент — управление проектами (create/ensure) перед push образов.
|
||||
// Почему здесь: kaniko не создаёт Harbor-проект сам, нужен явный вызов API.
|
||||
// Все операции идемпотентны - повторный вызов EnsureProject безопасен.
|
||||
package harbor
|
||||
|
||||
import (
|
||||
"bytes"
|
||||
"context"
|
||||
"encoding/json"
|
||||
"fmt"
|
||||
"net/http"
|
||||
"time"
|
||||
)
|
||||
|
||||
// Client — минимальный HTTP-клиент для Harbor API v2.
|
||||
// Используется только для создания проектов; пуш образов делает kaniko напрямую.
|
||||
type Client struct {
|
||||
baseURL string // https://{registryHost}
|
||||
user string
|
||||
password string
|
||||
http *http.Client
|
||||
}
|
||||
|
||||
// New создаёт Harbor клиент.
|
||||
// registryHost — хост реестра без схемы (e.g. "pearlharbor.registryk8s.services.ngcloud.ru").
|
||||
func New(registryHost, user, password string) *Client {
|
||||
return &Client{
|
||||
baseURL: "https://" + registryHost,
|
||||
user: user,
|
||||
password: password,
|
||||
http: &http.Client{Timeout: 15 * time.Second},
|
||||
}
|
||||
}
|
||||
|
||||
// EnsureProject идемпотентно создаёт Harbor проект с именем name (private).
|
||||
// GET /api/v2.0/projects?name={name} → если не найден → POST /api/v2.0/projects.
|
||||
// Возвращает nil если проект уже существовал или был успешно создан.
|
||||
func (c *Client) EnsureProject(ctx context.Context, name string) error {
|
||||
// Harbor GET projects возвращает список проектов по фильтру name=
|
||||
req, err := http.NewRequestWithContext(ctx, http.MethodGet,
|
||||
fmt.Sprintf("%s/api/v2.0/projects?name=%s", c.baseURL, name), nil)
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: build GET request: %w", err)
|
||||
}
|
||||
req.SetBasicAuth(c.user, c.password)
|
||||
|
||||
resp, err := c.http.Do(req)
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: GET project %q: %w", name, err)
|
||||
}
|
||||
defer resp.Body.Close()
|
||||
|
||||
if resp.StatusCode == http.StatusUnauthorized {
|
||||
return fmt.Errorf("harbor: unauthorized — проверьте HARBOR_USER и HARBOR_PASS")
|
||||
}
|
||||
|
||||
var projects []struct {
|
||||
Name string `json:"name"`
|
||||
}
|
||||
if err := json.NewDecoder(resp.Body).Decode(&projects); err != nil {
|
||||
return fmt.Errorf("harbor: decode GET response: %w", err)
|
||||
}
|
||||
for _, p := range projects {
|
||||
if p.Name == name {
|
||||
return nil // проект уже существует
|
||||
}
|
||||
}
|
||||
|
||||
// Проект не найден — создаём
|
||||
body, _ := json.Marshal(map[string]interface{}{
|
||||
"project_name": name,
|
||||
"public": false,
|
||||
})
|
||||
req, err = http.NewRequestWithContext(ctx, http.MethodPost,
|
||||
c.baseURL+"/api/v2.0/projects", bytes.NewReader(body))
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: build POST request: %w", err)
|
||||
}
|
||||
req.Header.Set("Content-Type", "application/json")
|
||||
req.SetBasicAuth(c.user, c.password)
|
||||
|
||||
resp2, err := c.http.Do(req)
|
||||
if err != nil {
|
||||
return fmt.Errorf("harbor: POST project %q: %w", name, err)
|
||||
}
|
||||
defer resp2.Body.Close()
|
||||
|
||||
// 201 Created — успешно; 409 Conflict — гонка (кто-то создал параллельно), оба ок
|
||||
if resp2.StatusCode != http.StatusCreated && resp2.StatusCode != http.StatusConflict {
|
||||
return fmt.Errorf("harbor: POST project %q: unexpected status %d", name, resp2.StatusCode)
|
||||
}
|
||||
return nil
|
||||
}
|
||||
@@ -31,6 +31,7 @@ import (
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/api/handler"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/builder"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/config"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/harbor"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/storage/postgres"
|
||||
"gitea-naeel.giteak8s.services.ngcloud.ru/naeel/sless/internal/storage/s3"
|
||||
//+kubebuilder:scaffold:imports
|
||||
@@ -118,6 +119,17 @@ func main() {
|
||||
}
|
||||
|
||||
// Builder использует k8s client из manager'а
|
||||
// harborClient — nil если HARBOR_USER/HARBOR_PASS не заданы (EnsureProject пропускается).
|
||||
var harborClient *harbor.Client
|
||||
var harborProjecter builder.Projecter
|
||||
if cfg.HarborUser != "" && cfg.HarborPass != "" {
|
||||
harborClient = harbor.New(cfg.RegistryHost, cfg.HarborUser, cfg.HarborPass)
|
||||
harborProjecter = harborClient
|
||||
log.Info("harbor client configured", "host", cfg.RegistryHost)
|
||||
} else {
|
||||
log.Info("harbor client disabled (HARBOR_USER/HARBOR_PASS not set)")
|
||||
}
|
||||
|
||||
bldr := builder.New(mgr.GetClient(), builder.Config{
|
||||
BuilderImage: cfg.BuilderImage,
|
||||
RegistryHost: cfg.RegistryHost,
|
||||
@@ -127,14 +139,17 @@ func main() {
|
||||
S3SecretKey: cfg.S3SecretKey,
|
||||
S3Bucket: cfg.S3Bucket,
|
||||
Namespace: "sless",
|
||||
HarborClient: harborProjecter,
|
||||
})
|
||||
|
||||
if err = (&controllers.FunctionReconciler{
|
||||
Client: mgr.GetClient(),
|
||||
Scheme: mgr.GetScheme(),
|
||||
Builder: bldr,
|
||||
KubeClient: kubernetes.NewForConfigOrDie(mgr.GetConfig()),
|
||||
RegistrySecret: cfg.RegistrySecret,
|
||||
OperatorNamespace: "sless",
|
||||
HarborClient: harborClient,
|
||||
}).SetupWithManager(mgr); err != nil {
|
||||
log.Error("unable to create controller", "controller", "Function", "err", err)
|
||||
os.Exit(1)
|
||||
|
||||
@@ -0,0 +1,33 @@
|
||||
# Создано: 2026-03-11
|
||||
# Base builder image для Go 1.23 serverless функций.
|
||||
# Это BUILDER-образ (не runtime): содержит Go компилятор + server.go.
|
||||
# server.go — HTTP-wrapper + job-runner, компилируется ВМЕСТЕ с кодом пользователя.
|
||||
#
|
||||
# kaniko делает multi-stage build:
|
||||
# Stage 1: golang:1.23-alpine → COPY server.go + handler/ → go build → /server
|
||||
# Stage 2: FROM alpine → COPY /server → минимальный финальный образ.
|
||||
#
|
||||
# Почему builder-образ, а не runtime: Go требует статической компиляции — нельзя
|
||||
# "подключить" пользовательский код динамически как в Python/Node.
|
||||
|
||||
FROM golang:1.23-alpine AS builder
|
||||
|
||||
WORKDIR /app
|
||||
|
||||
# server.go — точка входа (main package), вызывает Handler() из пользовательского кода.
|
||||
COPY server.go /app/server.go
|
||||
|
||||
# Код пользователя kaniko копирует в /app/handler/
|
||||
COPY handler/ /app/handler/
|
||||
|
||||
# Статическая сборка (без libc) — работает в alpine-контейнере
|
||||
RUN CGO_ENABLED=0 go build -o /server /app/server.go
|
||||
|
||||
# Финальный минимальный образ
|
||||
FROM alpine:3.20
|
||||
|
||||
COPY --from=builder /server /server
|
||||
|
||||
EXPOSE 8080
|
||||
|
||||
CMD ["/server"]
|
||||
@@ -0,0 +1,3 @@
|
||||
module sless/fn
|
||||
|
||||
go 1.23
|
||||
@@ -0,0 +1,86 @@
|
||||
// Создано: 2026-03-11
|
||||
// HTTP-обёртка для serverless функций на Go 1.23.
|
||||
// Компилируется kaniko ВМЕСТЕ с пользовательским кодом (package handler).
|
||||
//
|
||||
// Интерфейс пользователя — файл handler.go:
|
||||
//
|
||||
// package handler
|
||||
//
|
||||
// func Handle(event map[string]interface{}) interface{} {
|
||||
// return map[string]interface{}{"hello": event["name"]}
|
||||
// }
|
||||
//
|
||||
// SLESS_MODE=job: разово вызвать Handle(event) → вывести JSON → выйти (для FunctionJob).
|
||||
// По умолчанию: HTTP-сервер, каждый запрос → Handle(event) → JSON ответ.
|
||||
|
||||
package main
|
||||
|
||||
import (
|
||||
"encoding/json"
|
||||
"fmt"
|
||||
"io"
|
||||
"log"
|
||||
"net/http"
|
||||
"os"
|
||||
|
||||
"sless/fn/handler"
|
||||
)
|
||||
|
||||
func main() {
|
||||
mode := os.Getenv("SLESS_MODE")
|
||||
|
||||
// job-runner: разово вызвать Handle(event), вывести результат в JSON и выйти.
|
||||
if mode == "job" {
|
||||
eventJSON := os.Getenv("SLESS_EVENT")
|
||||
if eventJSON == "" {
|
||||
eventJSON = "{}"
|
||||
}
|
||||
var event map[string]interface{}
|
||||
if err := json.Unmarshal([]byte(eventJSON), &event); err != nil {
|
||||
event = map[string]interface{}{}
|
||||
}
|
||||
result := handler.Handle(event)
|
||||
out, _ := json.Marshal(result)
|
||||
fmt.Println(string(out))
|
||||
return
|
||||
}
|
||||
|
||||
// HTTP-сервер
|
||||
port := "8080"
|
||||
http.HandleFunc("/health", func(w http.ResponseWriter, r *http.Request) {
|
||||
w.Header().Set("Content-Type", "application/json")
|
||||
fmt.Fprint(w, `{"status":"ok"}`)
|
||||
})
|
||||
http.HandleFunc("/", func(w http.ResponseWriter, r *http.Request) {
|
||||
event := map[string]interface{}{}
|
||||
if r.Method == http.MethodPost || r.Method == http.MethodPut {
|
||||
body, err := io.ReadAll(r.Body)
|
||||
if err == nil && len(body) > 0 {
|
||||
_ = json.Unmarshal(body, &event)
|
||||
}
|
||||
}
|
||||
event["_path"] = r.URL.Path
|
||||
event["_method"] = r.Method
|
||||
if q := r.URL.Query(); len(q) > 0 {
|
||||
qmap := map[string]interface{}{}
|
||||
for k, v := range q {
|
||||
if len(v) == 1 {
|
||||
qmap[k] = v[0]
|
||||
} else {
|
||||
qmap[k] = v
|
||||
}
|
||||
}
|
||||
event["_query"] = qmap
|
||||
}
|
||||
result := handler.Handle(event)
|
||||
out, err := json.Marshal(result)
|
||||
if err != nil {
|
||||
http.Error(w, `{"error":"marshal failed"}`, 500)
|
||||
return
|
||||
}
|
||||
w.Header().Set("Content-Type", "application/json")
|
||||
w.Write(out)
|
||||
})
|
||||
log.Printf("sless runtime (go1.23) listening on :%s", port)
|
||||
log.Fatal(http.ListenAndServe(":"+port, nil))
|
||||
}
|
||||
@@ -1,5 +1,5 @@
|
||||
#!/usr/bin/env python3
|
||||
# Изменено: 2026-03-09
|
||||
# Изменено: 2026-03-11
|
||||
# HTTP-обёртка для serverless функций на Python 3.11.
|
||||
# Загружает модуль из SLESS_ENTRYPOINT или handler.py по умолчанию.
|
||||
# Формат SLESS_ENTRYPOINT: "module_name.func_name" (например: handler.handle)
|
||||
@@ -65,17 +65,49 @@ class FunctionHandler(BaseHTTPRequestHandler):
|
||||
event = self._parse_request_meta({})
|
||||
self._respond(200, _handle(event))
|
||||
|
||||
def do_POST(self):
|
||||
def _handle_with_body(self):
|
||||
# Общий обработчик для методов с телом (POST, PUT, PATCH, DELETE и др.)
|
||||
# Читаем тело только если Content-Length > 0, иначе передаём пустой event.
|
||||
length = int(self.headers.get("Content-Length", 0))
|
||||
body = self.rfile.read(length)
|
||||
body = self.rfile.read(length) if length > 0 else b""
|
||||
try:
|
||||
event = json.loads(body) if body else {}
|
||||
except json.JSONDecodeError:
|
||||
# Если тело не JSON — передаём как строку, не ломаем вызов
|
||||
event = {"body": body.decode("utf-8", errors="replace")}
|
||||
event = self._parse_request_meta(event)
|
||||
result = _handle(event)
|
||||
self._respond(200, result)
|
||||
self._respond(200, _handle(event))
|
||||
|
||||
def do_POST(self):
|
||||
self._handle_with_body()
|
||||
|
||||
# PUT, DELETE, PATCH — передаём в функцию как обычные вызовы.
|
||||
# event['_method'] позволяет функции роутить по методу внутри.
|
||||
do_PUT = _handle_with_body
|
||||
do_DELETE = _handle_with_body
|
||||
do_PATCH = _handle_with_body
|
||||
|
||||
def do_HEAD(self):
|
||||
# HEAD: те же заголовки что и GET, но без тела (HTTP-стандарт).
|
||||
if self.path == "/health":
|
||||
result = {"status": "ok"}
|
||||
else:
|
||||
result = _handle(self._parse_request_meta({}))
|
||||
body = json.dumps(result).encode("utf-8")
|
||||
self.send_response(200)
|
||||
self.send_header("Content-Type", "application/json")
|
||||
self.send_header("Content-Length", str(len(body)))
|
||||
self.end_headers()
|
||||
# Тело не отправляем — семантика HEAD
|
||||
|
||||
def send_error(self, code, message=None, explain=None):
|
||||
# Переопределяем дефолтный HTML-ответ на JSON — пользователь всегда получает JSON.
|
||||
body = json.dumps({"error": message or f"HTTP {code}", "code": code}).encode("utf-8")
|
||||
self.send_response(code)
|
||||
self.send_header("Content-Type", "application/json")
|
||||
self.send_header("Content-Length", str(len(body)))
|
||||
self.end_headers()
|
||||
self.wfile.write(body)
|
||||
|
||||
def _respond(self, status, data):
|
||||
body = json.dumps(data).encode("utf-8")
|
||||
|
||||
@@ -0,0 +1,15 @@
|
||||
# 2026-03-18
|
||||
# Dockerfile для sless-funcs-service.
|
||||
# Многоэтапная сборка: Go → alpine (минимальный образ).
|
||||
# Сервис не нуждается во внешних зависимостях — только stdlib.
|
||||
|
||||
FROM golang:1.23-alpine AS builder
|
||||
WORKDIR /build
|
||||
COPY go.mod main.go ./
|
||||
RUN CGO_ENABLED=0 GOOS=linux go build -trimpath -ldflags="-s -w" -o funcs-service .
|
||||
|
||||
FROM alpine:3.20
|
||||
RUN apk add --no-cache ca-certificates
|
||||
COPY --from=builder /build/funcs-service /funcs-service
|
||||
EXPOSE 8090
|
||||
ENTRYPOINT ["/funcs-service"]
|
||||
@@ -0,0 +1,3 @@
|
||||
module sless/funcs-service
|
||||
|
||||
go 1.23
|
||||
@@ -0,0 +1,300 @@
|
||||
// 2026-03-18
|
||||
// main.go — глобальный HTTP сервис листинга функций пользователя.
|
||||
// Развёрнут ОДИН РАЗ в namespace sless; работает для ВСЕХ пользователей.
|
||||
// Не связан с terraform — деплоится манифестом deployments/k8s/funcs-service.yaml.
|
||||
//
|
||||
// Логика:
|
||||
// 1. Принимает Authorization: Bearer {jwt} от пользователя
|
||||
// 2. Извлекает sub из JWT (без проверки подписи — trusted perimeter за Ingress)
|
||||
// 3. Вычисляет namespace = SHA256(sub)[:8] hex (та же логика что в операторе)
|
||||
// 4. Вызывает внутренний API оператора: GET /v1/namespaces/{ns}/functions + /triggers
|
||||
// 5. Возвращает plain text — человекочитаемый список
|
||||
//
|
||||
// Env vars:
|
||||
// SLESS_OPERATOR_URL — URL оператора внутри кластера (default: http://sless-operator.sless.svc.cluster.local:9090)
|
||||
// SLESS_EXTERNAL_URL — публичный базовый URL для корректных ссылок на функции
|
||||
// SLESS_EXCLUDE — comma-separated список имён функций, скрытых из листинга
|
||||
// PORT — порт сервера (default: 8090)
|
||||
|
||||
package main
|
||||
|
||||
import (
|
||||
"crypto/sha256"
|
||||
"encoding/base64"
|
||||
"encoding/json"
|
||||
"fmt"
|
||||
"io"
|
||||
"log"
|
||||
"net/http"
|
||||
"os"
|
||||
"sort"
|
||||
"strings"
|
||||
)
|
||||
|
||||
// fnResponse — ответ /v1/namespaces/{ns}/functions (подмножество полей оператора)
|
||||
type fnResponse struct {
|
||||
Name string `json:"name"`
|
||||
Runtime string `json:"runtime"`
|
||||
Phase string `json:"phase"`
|
||||
Message string `json:"message"`
|
||||
CreatedAt string `json:"created_at"`
|
||||
LastBuiltAt string `json:"last_built_at"`
|
||||
}
|
||||
|
||||
// trResponse — ответ /v1/namespaces/{ns}/triggers
|
||||
type trResponse struct {
|
||||
Name string `json:"name"`
|
||||
Type string `json:"type"`
|
||||
FunctionRef string `json:"function"`
|
||||
Schedule string `json:"schedule"`
|
||||
Enabled bool `json:"enabled"`
|
||||
Active bool `json:"active"`
|
||||
URL string `json:"url"`
|
||||
}
|
||||
|
||||
func main() {
|
||||
operatorURL := strings.TrimRight(env("SLESS_OPERATOR_URL", "http://sless-operator.sless.svc.cluster.local:9090"), "/")
|
||||
externalURL := strings.TrimRight(env("SLESS_EXTERNAL_URL", ""), "/")
|
||||
port := env("PORT", "8090")
|
||||
// serviceToken — токен сервиса для запросов к оператору по /funcs/<namespace> (без токена пользователя)
|
||||
serviceToken := os.Getenv("SLESS_SERVICE_TOKEN")
|
||||
|
||||
exclude := map[string]bool{}
|
||||
for _, n := range strings.Split(os.Getenv("SLESS_EXCLUDE"), ",") {
|
||||
if n = strings.TrimSpace(n); n != "" {
|
||||
exclude[n] = true
|
||||
}
|
||||
}
|
||||
|
||||
http.HandleFunc("/funcs", handler(operatorURL, externalURL, serviceToken, exclude))
|
||||
// /health — для liveness/readiness probe без Bearer токена
|
||||
http.HandleFunc("/health", func(w http.ResponseWriter, r *http.Request) {
|
||||
w.Header().Set("Content-Type", "text/plain; charset=utf-8")
|
||||
fmt.Fprintln(w, "ok")
|
||||
})
|
||||
// /funcs/<namespace> — без токена, namespace виден в URL всех функций
|
||||
http.HandleFunc("/funcs/", handler(operatorURL, externalURL, serviceToken, exclude))
|
||||
|
||||
log.Printf("sless-funcs-service listening on :%s (operator: %s)", port, operatorURL)
|
||||
log.Fatal(http.ListenAndServe(":"+port, nil))
|
||||
}
|
||||
|
||||
func handler(operatorURL, externalURL, serviceToken string, exclude map[string]bool) http.HandlerFunc {
|
||||
return func(w http.ResponseWriter, r *http.Request) {
|
||||
var namespace, authHeader string
|
||||
|
||||
// Вариант 1: /funcs/<namespace> — namespace прямо в URL, токен не нужен.
|
||||
// Namespace виден в URL каждой функции — не является секретом.
|
||||
if strings.HasPrefix(r.URL.Path, "/funcs/") {
|
||||
namespace = strings.TrimPrefix(r.URL.Path, "/funcs/")
|
||||
namespace = strings.Trim(namespace, "/")
|
||||
if namespace == "" {
|
||||
http.Error(w, "usage: /funcs/<namespace>\n", http.StatusBadRequest)
|
||||
return
|
||||
}
|
||||
// Используем serviceToken сервиса, если задан
|
||||
if serviceToken != "" {
|
||||
authHeader = "Bearer " + serviceToken
|
||||
}
|
||||
// authHeader может остаться пустым — оператор ответит 401 если не настроен
|
||||
} else {
|
||||
// Вариант 2: ?token=<jwt> — токен как query param (можно bookmarkнуть URL)
|
||||
token := r.URL.Query().Get("token")
|
||||
// Вариант 3: Authorization: Bearer <jwt> — стандартный заголовок
|
||||
if token == "" {
|
||||
token = strings.TrimPrefix(r.Header.Get("Authorization"), "Bearer ")
|
||||
}
|
||||
if token == "" {
|
||||
w.Header().Set("Content-Type", "text/plain; charset=utf-8")
|
||||
w.WriteHeader(http.StatusUnauthorized)
|
||||
fmt.Fprintf(w, "Укажите namespace в URL или передайте токен:\n\n")
|
||||
fmt.Fprintf(w, " %s/funcs/<namespace>\n", externalURL)
|
||||
fmt.Fprintf(w, " %s/funcs?token=<jwt>\n", externalURL)
|
||||
return
|
||||
}
|
||||
sub, err := subFromJWT(token)
|
||||
if err != nil {
|
||||
http.Error(w, fmt.Sprintf("invalid token: %s\n", err), http.StatusUnauthorized)
|
||||
return
|
||||
}
|
||||
namespace = namespaceFromSub(sub)
|
||||
authHeader = "Bearer " + token
|
||||
}
|
||||
|
||||
fns, err := apiGet[[]fnResponse](operatorURL+"/v1/namespaces/"+namespace+"/functions", authHeader)
|
||||
if err != nil {
|
||||
http.Error(w, fmt.Sprintf("operator error (functions): %s\n", err), http.StatusBadGateway)
|
||||
return
|
||||
}
|
||||
trs, err := apiGet[[]trResponse](operatorURL+"/v1/namespaces/"+namespace+"/triggers", authHeader)
|
||||
if err != nil {
|
||||
http.Error(w, fmt.Sprintf("operator error (triggers): %s\n", err), http.StatusBadGateway)
|
||||
return
|
||||
}
|
||||
|
||||
// Индекс триггеров по имени функции
|
||||
trigIdx := map[string][]trResponse{}
|
||||
for _, tr := range trs {
|
||||
trigIdx[tr.FunctionRef] = append(trigIdx[tr.FunctionRef], tr)
|
||||
}
|
||||
|
||||
// Фильтрация и сортировка: активные вверх, потом по имени
|
||||
type entry struct {
|
||||
fn fnResponse
|
||||
httpT []trResponse
|
||||
cronT []trResponse
|
||||
isActive bool
|
||||
}
|
||||
var items []entry
|
||||
for _, fn := range fns {
|
||||
if exclude[fn.Name] {
|
||||
continue
|
||||
}
|
||||
var httpT, cronT []trResponse
|
||||
isActive := false
|
||||
for _, tr := range trigIdx[fn.Name] {
|
||||
switch tr.Type {
|
||||
case "http":
|
||||
httpT = append(httpT, tr)
|
||||
case "cron":
|
||||
cronT = append(cronT, tr)
|
||||
}
|
||||
if tr.Enabled && tr.Active {
|
||||
isActive = true
|
||||
}
|
||||
}
|
||||
items = append(items, entry{fn, httpT, cronT, isActive})
|
||||
}
|
||||
sort.Slice(items, func(i, j int) bool {
|
||||
if items[i].isActive != items[j].isActive {
|
||||
return items[i].isActive
|
||||
}
|
||||
return items[i].fn.Name < items[j].fn.Name
|
||||
})
|
||||
|
||||
sep := strings.Repeat("─", 52)
|
||||
var sb strings.Builder
|
||||
for _, it := range items {
|
||||
fn := it.fn
|
||||
sb.WriteString(sep + "\n")
|
||||
sb.WriteString(" " + buildComment(fn, it.httpT, it.cronT) + "\n")
|
||||
sb.WriteString(fmt.Sprintf(" name: %s\n", fn.Name))
|
||||
sb.WriteString(fmt.Sprintf(" runtime: %s\n", fn.Runtime))
|
||||
sb.WriteString(fmt.Sprintf(" phase: %s\n", fn.Phase))
|
||||
if it.isActive {
|
||||
sb.WriteString(" active: да\n")
|
||||
} else {
|
||||
sb.WriteString(" active: нет\n")
|
||||
}
|
||||
if len(it.httpT) > 0 {
|
||||
url := it.httpT[0].URL
|
||||
if externalURL != "" {
|
||||
url = externalURL + "/fn/" + namespace + "/" + fn.Name
|
||||
}
|
||||
sb.WriteString(fmt.Sprintf(" url: %s\n", url))
|
||||
}
|
||||
if len(it.cronT) > 0 {
|
||||
sb.WriteString(fmt.Sprintf(" cron: %s\n", it.cronT[0].Schedule))
|
||||
}
|
||||
if fn.CreatedAt != "" {
|
||||
sb.WriteString(fmt.Sprintf(" created: %s\n", fn.CreatedAt))
|
||||
}
|
||||
if fn.LastBuiltAt != "" {
|
||||
sb.WriteString(fmt.Sprintf(" built: %s\n", fn.LastBuiltAt))
|
||||
}
|
||||
if fn.Message != "" {
|
||||
sb.WriteString(fmt.Sprintf(" message: %s\n", fn.Message))
|
||||
}
|
||||
}
|
||||
sb.WriteString(sep + "\n")
|
||||
sb.WriteString(fmt.Sprintf(" namespace: %s | total: %d\n", namespace, len(items)))
|
||||
sb.WriteString(sep + "\n")
|
||||
|
||||
w.Header().Set("Content-Type", "text/plain; charset=utf-8")
|
||||
fmt.Fprint(w, sb.String())
|
||||
}
|
||||
}
|
||||
|
||||
func buildComment(fn fnResponse, httpT, cronT []trResponse) string {
|
||||
if len(httpT) > 0 {
|
||||
active := "активна"
|
||||
if !httpT[0].Active {
|
||||
active = "неактивна"
|
||||
}
|
||||
return fmt.Sprintf("HTTP endpoint (%s) — %s, %s", fn.Runtime, fn.Phase, active)
|
||||
}
|
||||
if len(cronT) > 0 {
|
||||
active := "активна"
|
||||
if !cronT[0].Active {
|
||||
active = "неактивна"
|
||||
}
|
||||
return fmt.Sprintf("Cron '%s' (%s) — %s, %s", cronT[0].Schedule, fn.Runtime, fn.Phase, active)
|
||||
}
|
||||
return fmt.Sprintf("Job/runner без триггера (%s) — %s", fn.Runtime, fn.Phase)
|
||||
}
|
||||
|
||||
// subFromJWT декодирует JWT payload (без проверки подписи) и возвращает sub.
|
||||
// Подпись не проверяется — trusted perimeter: сервис работает за Ingress.
|
||||
func subFromJWT(token string) (string, error) {
|
||||
parts := strings.Split(token, ".")
|
||||
if len(parts) != 3 {
|
||||
return "", fmt.Errorf("invalid jwt: expected 3 parts")
|
||||
}
|
||||
// base64url без паддинга — добавляем паддинг стандартно
|
||||
payload := parts[1]
|
||||
switch len(payload) % 4 {
|
||||
case 2:
|
||||
payload += "=="
|
||||
case 3:
|
||||
payload += "="
|
||||
}
|
||||
data, err := base64.URLEncoding.DecodeString(payload)
|
||||
if err != nil {
|
||||
return "", fmt.Errorf("decode payload: %w", err)
|
||||
}
|
||||
var claims map[string]any
|
||||
if err := json.Unmarshal(data, &claims); err != nil {
|
||||
return "", fmt.Errorf("unmarshal claims: %w", err)
|
||||
}
|
||||
sub, ok := claims["sub"].(string)
|
||||
if !ok || sub == "" {
|
||||
return "", fmt.Errorf("missing sub claim")
|
||||
}
|
||||
return sub, nil
|
||||
}
|
||||
|
||||
// namespaceFromSub — та же логика что в операторе и terraform провайдере.
|
||||
// SHA256(sub) → первые 8 байт → hex → "sless-{16 hex символов}"
|
||||
func namespaceFromSub(sub string) string {
|
||||
hash := sha256.Sum256([]byte(sub))
|
||||
return fmt.Sprintf("sless-%x", hash[:8])
|
||||
}
|
||||
|
||||
func apiGet[T any](url, authHeader string) (T, error) {
|
||||
var zero T
|
||||
req, err := http.NewRequest(http.MethodGet, url, nil)
|
||||
if err != nil {
|
||||
return zero, err
|
||||
}
|
||||
req.Header.Set("Authorization", authHeader)
|
||||
resp, err := http.DefaultClient.Do(req)
|
||||
if err != nil {
|
||||
return zero, err
|
||||
}
|
||||
defer resp.Body.Close()
|
||||
body, _ := io.ReadAll(resp.Body)
|
||||
if resp.StatusCode != http.StatusOK {
|
||||
return zero, fmt.Errorf("status %d: %s", resp.StatusCode, body)
|
||||
}
|
||||
if err := json.Unmarshal(body, &zero); err != nil {
|
||||
return zero, fmt.Errorf("unmarshal: %w", err)
|
||||
}
|
||||
return zero, nil
|
||||
}
|
||||
|
||||
func env(key, fallback string) string {
|
||||
if v := os.Getenv(key); v != "" {
|
||||
return v
|
||||
}
|
||||
return fallback
|
||||
}
|
||||
@@ -3,10 +3,11 @@
|
||||
//
|
||||
// Lifecycle:
|
||||
//
|
||||
// Create: POST /functions → если code_path задан: upload zip → WaitReady (5 мин)
|
||||
// Read: GET /functions/{name} → sync state
|
||||
// Update: PUT /functions/{name} → если code_hash изменился: upload zip → WaitReady
|
||||
// Delete: DELETE /functions/{name}
|
||||
// Create: POST /functions → если code_path задан: upload zip → WaitReady (5 мин)
|
||||
// Read: GET /functions/{name} → sync state
|
||||
// Update: PUT /functions/{name} → если code_hash изменился: upload zip → WaitReady
|
||||
// Delete: DELETE /functions/{name}
|
||||
// ModifyPlan: вычисляет hash source_dir на фазе plan → terraform видит diff при изменении кода
|
||||
//
|
||||
// code_hash — пользователь задаёт сам (например filemd5("./handler.zip")).
|
||||
// Изменение hash → провайдер перезагружает zip и ждёт новой сборки.
|
||||
@@ -47,6 +48,7 @@ import (
|
||||
const defaultBuildTimeoutSec = 300
|
||||
|
||||
var _ resource.Resource = &FunctionResource{}
|
||||
var _ resource.ResourceWithModifyPlan = &FunctionResource{}
|
||||
|
||||
type FunctionResource struct {
|
||||
client *client.Client
|
||||
@@ -97,7 +99,7 @@ func (r *FunctionResource) Schema(_ context.Context, _ resource.SchemaRequest, r
|
||||
stringplanmodifier.RequiresReplace(),
|
||||
},
|
||||
Validators: []validator.String{
|
||||
stringvalidator.OneOf("nodejs20", "python3.11", "go1.21"),
|
||||
stringvalidator.OneOf("nodejs20", "python3.11", "go1.23"),
|
||||
},
|
||||
},
|
||||
"entrypoint": schema.StringAttribute{
|
||||
@@ -344,6 +346,34 @@ func (r *FunctionResource) Delete(ctx context.Context, req resource.DeleteReques
|
||||
}
|
||||
}
|
||||
|
||||
// ModifyPlan вычисляет hash директории source_dir на фазе terraform plan.
|
||||
// Без этого terraform не видит изменения файлов кода между apply — потому что
|
||||
// code_hash Computed и при plan берётся из state. Здесь мы явно пересчитываем
|
||||
// и записываем актуальный hash в plan → если отличается от state, terraform
|
||||
// показывает diff и вызывает Update.
|
||||
func (r *FunctionResource) ModifyPlan(ctx context.Context, req resource.ModifyPlanRequest, resp *resource.ModifyPlanResponse) {
|
||||
// При destroy plan пустой — ничего не делаем
|
||||
if req.Plan.Raw.IsNull() {
|
||||
return
|
||||
}
|
||||
var plan FunctionModel
|
||||
resp.Diagnostics.Append(req.Plan.Get(ctx, &plan)...)
|
||||
if resp.Diagnostics.HasError() {
|
||||
return
|
||||
}
|
||||
// source_dir не задан — нечего считать
|
||||
if plan.SourceDir.IsNull() || plan.SourceDir.ValueString() == "" {
|
||||
return
|
||||
}
|
||||
_, hash, err := zipDir(plan.SourceDir.ValueString())
|
||||
if err != nil {
|
||||
// Директория может не существовать при первом init — не фейлим plan
|
||||
return
|
||||
}
|
||||
plan.CodeHash = types.StringValue(hash)
|
||||
resp.Diagnostics.Append(resp.Plan.Set(ctx, plan)...)
|
||||
}
|
||||
|
||||
// fnToModel конвертирует API-ответ + plan (для локальных полей) → state модель.
|
||||
// plan используется для code_path, code_hash, build_timeout_sec — API их не хранит.
|
||||
func fnToModel(plan FunctionModel, fn *client.FunctionResponse) FunctionModel {
|
||||
|
||||
Reference in New Issue
Block a user