test_stand/crud: разделение на pg/ (общая БД) и apps/ (потребители)

Было: одна папка, один state — destroy убивал и БД, и приложения; пароль БД
приходилось вытаскивать костылём try() в одном apply, приложения поднимались
с пустым PGPASSWORD.

Стало:
- pg/  — кластер PostgreSQL + пользователь + база + outputs (хост/порт/юзер/база/пароль);
  destroy здесь переводит кластер в Suspend, а пользователь и база не удаляются
  (keep_on_destroy = true + adopt_existing_on_create = true);
- apps/ — три приложения-потребителя; креды БД читаются из creds.json (выгрузка
  outputs папки pg/, т.к. state раздельные, а data-source у провайдера нет);
  try() убран полностью — пароль к моменту этого apply уже существует;
- apps/.gitignore — creds.json, terraform.tfvars, state/lock;
- README.md переписан: структура, «зачем разделено», пошаговые 3 шага запуска,
  повседневные операции (destroy приложений не трогает БД), про destroy базы.

Проверено: terraform init+validate в обеих папках — Success;
plan в pg/ — 3 to add (кластер, пользователь, база) + 6 outputs.
This commit is contained in:
Repinoid
2026-10-01 16:35:14 +03:00
parent db69965520
commit 4834e992f3
21 changed files with 733 additions and 452 deletions
+114
View File
@@ -0,0 +1,114 @@
# =============================================================================
# PG — провайдер и переменные
# =============================================================================
#
# Здесь только БД: кластер + пользователь + база. Приложения — в ../apps/.
# Почему так разделено — см. README.md в родительской папке CRUD/.
# =============================================================================
terraform {
required_providers {
nubes = {
source = "tf-registry.containerk8s.services.ngcloud.ru/nubes-test/nubes"
version = "3.0.0"
}
}
}
provider "nubes" {
api_token = var.api_token
api_endpoint = "https://lk-api-gateway-test.ngcloud.ru/api/v1/svc"
# log_level = "debug" # none | info | debug, default = "none"
}
# ─────────────────────────────────────────────────────────────────────────────
# Обязательные (заполняются в terraform.tfvars)
# ─────────────────────────────────────────────────────────────────────────────
variable "api_token" {
type = string
sensitive = true
description = "Nubes API token (ЛК → Профиль → Токены → создать «Технический»)"
}
variable "realm" {
type = string
description = "resource_realm: ресурсная платформа (кластер Kubernetes), например k8s-4-sandbox-nubes-ru"
}
variable "s3_name" {
type = string
description = "Имя (или UUID) S3-экземпляра для бэкапов PostgreSQL: ЛК → S3"
}
# ─────────────────────────────────────────────────────────────────────────────
# Кластер — значения по умолчанию можно не задавать
# ─────────────────────────────────────────────────────────────────────────────
variable "pg_resource_name" {
type = string
default = "pg4crud2"
description = "Имя ресурса кластера в Nubes (по нему же ищется существующий — adopt)"
}
variable "pg_cpu" {
type = number
default = 500
}
variable "pg_memory" {
type = number
default = 512
}
variable "pg_replicas" {
type = number
default = 1
}
variable "pg_disk" {
type = number
default = 10
}
variable "pg_version" {
type = string
default = "17"
}
variable "pg_retain" {
type = number
default = 14
}
variable "pg_schedule" {
type = string
default = "0 0 * * *"
}
variable "pg_timeout" {
type = string
default = "11m"
description = "Таймаут операций кластера (create/modify/suspend)"
}
# ─────────────────────────────────────────────────────────────────────────────
# Пользователь и база — имена константны: по ним приложения собирают подключение
# ─────────────────────────────────────────────────────────────────────────────
variable "pg_username" {
type = string
default = "user4crudpg"
description = "Имя пользователя БД. Защищённые имена (admin/postgres/standby) платформа не примет"
}
variable "pg_role" {
type = string
default = "ddl_user"
description = "app_user = только DML, ddl_user = плюс создание баз/ролей (нужно приложению для CREATE TABLE)"
}
variable "pg_db_name" {
type = string
default = "db4crudpg"
}
+52
View File
@@ -0,0 +1,52 @@
# =============================================================================
# PG — outputs для потребителей (папка ../apps/ и любые будущие папки)
# =============================================================================
#
# ЗАЧЕМ outputs: папки приложений — это ДРУГИЕ state, и Terraform между ними
# значения сам не передаёт (у провайдера нет data-source, общего backend тоже нет).
# Поэтому после создания БД юзер выгружает эти outputs в файл и кладёт его
# в папку потребителя:
#
# cd TEST_STAND/CRUD/pg
# terraform apply
# terraform output -json > ../apps/creds.json # ← это и есть «передать креды»
#
# Папка apps/ читает creds.json (см. apps/locals.tf). Файл содержит пароль —
# он в .gitignore папки apps/.
#
# ВАЖНО про порядок: outputs вычисляются В КОНЦЕ apply, уже после того как
# созданы кластер, пользователь и база. Поэтому `terraform output -json` сразу
# после первого apply отдаёт реальный пароль (в отличие от vault_secrets внутри
# одного прогона — см. README, раздел «Почему нельзя одним apply»).
# =============================================================================
output "pg_host" {
description = "Внутренний хост master для подключения (state_out_flat.internalMaster)"
value = nubes_postgres.main_pg.state_out_flat["internalMaster"]
}
output "pg_port" {
description = "Порт PostgreSQL"
value = "5432"
}
output "pg_username" {
description = "Имя пользователя БД"
value = nubes_postgres_user.crud_user_0.username
}
output "pg_db_name" {
description = "Имя базы данных"
value = nubes_postgres_database.pg_db.db_name
}
output "pg_password" {
description = "Пароль пользователя БД (платформа генерирует его сама при create_user)"
value = jsondecode(nubes_postgres.main_pg.vault_secrets["users"])[var.pg_username].password
sensitive = true
}
output "pg_ssl_mode" {
description = "Режим SSL для строки подключения"
value = "require"
}
+72
View File
@@ -0,0 +1,72 @@
# =============================================================================
# PG — общая база данных для CRUD-приложений
# =============================================================================
#
# Эта папка управляет ТОЛЬКО базой данных: сам кластер PostgreSQL, пользователь и
# база. Она НЕ знает про приложения (Lucee/Flask/Node.js) — приложения живут в
# соседней папке apps/ и подключаются к этой БД через выгруженные креды.
#
# ЗАЧЕМ так разделено (папка pg/ отдельно от apps/):
# - БД — общий ресурс: к одному кластеру может подключаться несколько наборов
# приложений (сейчас apps/, потом любые другие папки).
# - terraform destroy в apps/ должен убивать ТОЛЬКО приложения, а не БД с данными.
# Если бы всё лежало в одном state, destroy снёс бы и кластер.
# - Разные state ⇒ разные жизненные циклы: БД живёт дольше приложений.
#
# Порядок запуска — см. README.md в родительской папке CRUD/.
# =============================================================================
resource "nubes_postgres" "main_pg" {
resource_name = var.pg_resource_name
startup_configuration = {
resource_realm = var.realm
}
cluster_configuration = {
cpu = var.pg_cpu
memory = var.pg_memory
replicas = var.pg_replicas
disk = var.pg_disk
}
access_configuration = {
master_ip_space = "no-needed"
master_access_list = jsonencode(["10.0.0.0/8"])
slave_ip_space = "no-needed"
slave_access_list = jsonencode([])
}
postgres_configuration = {
version = var.pg_version
ssl_required = true
pooler_master = false
pooler_slave = false
}
postgres_conf = jsonencode([{
paramName = "log_connections"
paramValue = "''"
}])
backup_configuration = {
s3_uid = var.s3_name
retain = var.pg_retain
schedule = var.pg_schedule
}
autoscale_configuration = {
enabled = false
schedule = 0
percent = 10
quota = 100
}
operation_timeout = var.pg_timeout
adopt_existing_on_create = true
# ⚠️ destroy: кластер НЕ удалять, а переводить в Suspend.
# Это поведение по умолчанию сервиса postgres (suspend_on_destroy_default: true
# в generated/test/resources_yaml/90_postgres.yaml). Явно НЕ ставим отсюда, чтобы
# destroy случайно не снёс БД с данными.
}
+36
View File
@@ -0,0 +1,36 @@
# =============================================================================
# PG — пользователь и база данных
# =============================================================================
#
# Пользователь и база создаются отдельными операциями (create_user / create_database)
# внутри кластера, который создал nubes_postgres.main_pg.
#
# ЗАЧЕМ keep_on_destroy = true (не удалять подресурс при destroy):
# - у кластера suspend_on_destroy_default = true ⇒ при destroy кластер уходит в
# Suspend, а НЕ удаляется;
# - по умолчанию же при destroy подресурс выполнил бы delete_user / delete_database —
# получилось бы расхождение: кластер в облаке жив, а юзер/база удалены (база = потеря данных);
# - keep_on_destroy = true ⇒ подресурс при destroy НЕ удаляется и НЕ меняется в облаке,
# только убирается из state. Провайдер печатает предупреждение «Подресурс оставлен как есть».
#
# Пара к keep_on_destroy = true обязательна:
# adopt_existing_on_create = true — иначе повторный apply попытается СОЗДАТЬ уже
# существующего юзера/базу и упадёт с «уже существует». С true провайдер усыновляет
# существующий объект обратно (авто-import).
# =============================================================================
resource "nubes_postgres_user" "crud_user_0" {
postgres_id = nubes_postgres.main_pg.id
username = var.pg_username
role = var.pg_role
adopt_existing_on_create = true
keep_on_destroy = true
}
resource "nubes_postgres_database" "pg_db" {
postgres_id = nubes_postgres.main_pg.id
db_name = var.pg_db_name
db_owner = nubes_postgres_user.crud_user_0.username
adopt_existing_on_create = true
keep_on_destroy = true
}
@@ -0,0 +1,31 @@
# =============================================================================
# terraform.tfvars.example — скопировать в terraform.tfvars и заполнить
# =============================================================================
#
# cp terraform.tfvars.example terraform.tfvars
#
# Где брать значения:
# api_token — ЛК → Профиль → Токены → создать «Технический»
# realm — ЛК → Кластеры (напр. k8s-4-sandbox-nubes-ru)
# s3_name — ЛК → S3 → Имя экземпляра (для бэкапов PG). Можно UUID — провайдер найдёт пару сам
#
# Остальные переменные имеют значения по умолчанию (см. main.tf) — менять не обязательно.
# =============================================================================
api_token = ""
realm = "k8s-4-sandbox-nubes-ru"
s3_name = ""
# ── Необязательные (раскомментировать, если нужно изменить) ──────────────────
# pg_resource_name = "pg4crud2"
# pg_cpu = 500
# pg_memory = 512
# pg_replicas = 1
# pg_disk = 10
# pg_version = "17"
# pg_retain = 14
# pg_schedule = "0 0 * * *"
# pg_timeout = "11m"
# pg_username = "user4crudpg"
# pg_role = "ddl_user"
# pg_db_name = "db4crudpg"