stand(TEST/CRUD): пароль БД через try() — первый apply больше не падает

Раньше locals читали пароль напрямую: jsondecode(vault_secrets["users"]).user4crudpg.password.
При первом apply пароля ещё нет (create_user выполняется после создания кластера), поэтому
Terraform падал с «Invalid index ... does not identify an element in this collection value».

Теперь через try(... = ""): на первом apply в env идёт пустая строка и прогон не роняет;
на втором apply пароль уже в Vault, try возвращает настоящее значение, приложения получают верный env.

Комментарии в lucee.tf/flask.tf/nodejs.tf объясняют зачем try и почему два apply.
Проверено: terraform validate — Success; plan — No changes; Exit 0.
This commit is contained in:
Repinoid
2026-10-01 14:23:11 +03:00
parent 61405dd3dd
commit 0353ff79e5
3 changed files with 36 additions and 19 deletions
+12 -8
View File
@@ -5,7 +5,11 @@ locals {
# Повторно используем pg_host/pg_user/pg_pass/pg_db из lucee.tf locals # Повторно используем pg_host/pg_user/pg_pass/pg_db из lucee.tf locals
flask_pg_host = nubes_postgres.main_pg.state_out_flat["internalMaster"] flask_pg_host = nubes_postgres.main_pg.state_out_flat["internalMaster"]
flask_pg_user = nubes_postgres_user.crud_user_0.username flask_pg_user = nubes_postgres_user.crud_user_0.username
flask_pg_pass = nonsensitive(jsondecode(nubes_postgres.main_pg.vault_secrets["users"]).user4crudpg.password)
# Пароль читается через try(): при первом apply он ещё не создан (create_user идёт
# после создания кластера), поэтому без try() — «Invalid index». try даёт "",
# на втором apply подставляет реальный пароль. Развёрнутое объяснение — в lucee.tf.
flask_pg_pass = try(nonsensitive(jsondecode(nubes_postgres.main_pg.vault_secrets["users"]).user4crudpg.password), "")
flask_pg_db = nubes_postgres_database.pg_db.db_name flask_pg_db = nubes_postgres_database.pg_db.db_name
} }
@@ -35,13 +39,13 @@ resource "nubes_flask" "appflask" {
} }
json_env = jsonencode({ json_env = jsonencode({
TABLE_NAME = local.crud_table_name TABLE_NAME = local.crud_table_name
PGHOST = local.flask_pg_host PGHOST = local.flask_pg_host
PGPORT = local.pg_port PGPORT = local.pg_port
PGUSER = local.flask_pg_user PGUSER = local.flask_pg_user
PGPASSWORD = local.flask_pg_pass PGPASSWORD = local.flask_pg_pass
PGDATABASE = local.flask_pg_db PGDATABASE = local.flask_pg_db
PGSSLMODE = local.pg_ssl_mode PGSSLMODE = local.pg_ssl_mode
}) })
depends_on = [nubes_postgres.main_pg] depends_on = [nubes_postgres.main_pg]
+12 -3
View File
@@ -1,7 +1,16 @@
locals { locals {
pg_host = nubes_postgres.main_pg.state_out_flat["internalMaster"] pg_host = nubes_postgres.main_pg.state_out_flat["internalMaster"]
pg_user = nubes_postgres_user.crud_user_0.username pg_user = nubes_postgres_user.crud_user_0.username
pg_pass = nonsensitive(jsondecode(nubes_postgres.main_pg.vault_secrets["users"]).user4crudpg.password)
# Пароль БД платформа пишет в Vault и отдаёт в vault_secrets["users"] как
# JSON { "<username>": { "password": "..." } }. Но он появляется ТОЛЬКО после
# create_user, а vault_secrets фиксируется ещё на этапе создания самого кластера
# (create_user идёт ПОСЛЕ него). Поэтому при первом apply здесь пароля ещё нет —
# без try() Terraform падает с «Invalid index ... does not identify an element».
# try() даёт пустую строку во время первого apply; на втором apply пароль уже
# есть, и try возвращает настоящее значение. Итого: ресурс поднимается за ДВА apply
# (см. README и docs/curated/postgres/pg_user_db.md).
pg_pass = try(nonsensitive(jsondecode(nubes_postgres.main_pg.vault_secrets["users"]).user4crudpg.password), "")
pg_db = nubes_postgres_database.pg_db.db_name pg_db = nubes_postgres_database.pg_db.db_name
} }
@@ -25,8 +34,8 @@ resource "nubes_lucee" "applucee" {
} }
app_configuration = { app_configuration = {
version = local.lucee_version version = local.lucee_version
git_path = local.lucee_git_path git_path = local.lucee_git_path
} }
json_env = jsonencode({ json_env = jsonencode({
+12 -8
View File
@@ -4,7 +4,11 @@
locals { locals {
nodejs_pg_host = nubes_postgres.main_pg.state_out_flat["internalMaster"] nodejs_pg_host = nubes_postgres.main_pg.state_out_flat["internalMaster"]
nodejs_pg_user = nubes_postgres_user.crud_user_0.username nodejs_pg_user = nubes_postgres_user.crud_user_0.username
nodejs_pg_pass = nonsensitive(jsondecode(nubes_postgres.main_pg.vault_secrets["users"]).user4crudpg.password)
# Пароль через try(): при первом apply пароля ещё нет (create_user выполняется
# после создания кластера), try отдаёт "" и не роняет прогон; на втором apply —
# реальное значение. Подробнее в lucee.tf и docs/curated/postgres/pg_user_db.md.
nodejs_pg_pass = try(nonsensitive(jsondecode(nubes_postgres.main_pg.vault_secrets["users"]).user4crudpg.password), "")
nodejs_pg_db = nubes_postgres_database.pg_db.db_name nodejs_pg_db = nubes_postgres_database.pg_db.db_name
} }
@@ -36,13 +40,13 @@ resource "nubes_nodejs" "appnodejs" {
operation_timeout = local.nodejs_timeout operation_timeout = local.nodejs_timeout
json_env = jsonencode({ json_env = jsonencode({
TABLE_NAME = local.crud_table_name TABLE_NAME = local.crud_table_name
PGHOST = local.nodejs_pg_host PGHOST = local.nodejs_pg_host
PGPORT = local.pg_port PGPORT = local.pg_port
PGUSER = local.nodejs_pg_user PGUSER = local.nodejs_pg_user
PGPASSWORD = local.nodejs_pg_pass PGPASSWORD = local.nodejs_pg_pass
PGDATABASE = local.nodejs_pg_db PGDATABASE = local.nodejs_pg_db
PGSSLMODE = local.pg_ssl_mode PGSSLMODE = local.pg_ssl_mode
}) })
depends_on = [nubes_postgres.main_pg] depends_on = [nubes_postgres.main_pg]