test_stand/crud: разделение на pg/ (общая БД) и apps/ (потребители)
Было: одна папка, один state — destroy убивал и БД, и приложения; пароль БД приходилось вытаскивать костылём try() в одном apply, приложения поднимались с пустым PGPASSWORD. Стало: - pg/ — кластер PostgreSQL + пользователь + база + outputs (хост/порт/юзер/база/пароль); destroy здесь переводит кластер в Suspend, а пользователь и база не удаляются (keep_on_destroy = true + adopt_existing_on_create = true); - apps/ — три приложения-потребителя; креды БД читаются из creds.json (выгрузка outputs папки pg/, т.к. state раздельные, а data-source у провайдера нет); try() убран полностью — пароль к моменту этого apply уже существует; - apps/.gitignore — creds.json, terraform.tfvars, state/lock; - README.md переписан: структура, «зачем разделено», пошаговые 3 шага запуска, повседневные операции (destroy приложений не трогает БД), про destroy базы. Проверено: terraform init+validate в обеих папках — Success; plan в pg/ — 3 to add (кластер, пользователь, база) + 6 outputs.
This commit is contained in:
@@ -0,0 +1,114 @@
|
||||
# =============================================================================
|
||||
# PG — провайдер и переменные
|
||||
# =============================================================================
|
||||
#
|
||||
# Здесь только БД: кластер + пользователь + база. Приложения — в ../apps/.
|
||||
# Почему так разделено — см. README.md в родительской папке CRUD/.
|
||||
# =============================================================================
|
||||
|
||||
terraform {
|
||||
required_providers {
|
||||
nubes = {
|
||||
source = "tf-registry.containerk8s.services.ngcloud.ru/nubes-test/nubes"
|
||||
version = "3.0.0"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
provider "nubes" {
|
||||
api_token = var.api_token
|
||||
api_endpoint = "https://lk-api-gateway-test.ngcloud.ru/api/v1/svc"
|
||||
# log_level = "debug" # none | info | debug, default = "none"
|
||||
}
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
# Обязательные (заполняются в terraform.tfvars)
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
|
||||
variable "api_token" {
|
||||
type = string
|
||||
sensitive = true
|
||||
description = "Nubes API token (ЛК → Профиль → Токены → создать «Технический»)"
|
||||
}
|
||||
|
||||
variable "realm" {
|
||||
type = string
|
||||
description = "resource_realm: ресурсная платформа (кластер Kubernetes), например k8s-4-sandbox-nubes-ru"
|
||||
}
|
||||
|
||||
variable "s3_name" {
|
||||
type = string
|
||||
description = "Имя (или UUID) S3-экземпляра для бэкапов PostgreSQL: ЛК → S3"
|
||||
}
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
# Кластер — значения по умолчанию можно не задавать
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
|
||||
variable "pg_resource_name" {
|
||||
type = string
|
||||
default = "pg4crud2"
|
||||
description = "Имя ресурса кластера в Nubes (по нему же ищется существующий — adopt)"
|
||||
}
|
||||
|
||||
variable "pg_cpu" {
|
||||
type = number
|
||||
default = 500
|
||||
}
|
||||
|
||||
variable "pg_memory" {
|
||||
type = number
|
||||
default = 512
|
||||
}
|
||||
|
||||
variable "pg_replicas" {
|
||||
type = number
|
||||
default = 1
|
||||
}
|
||||
|
||||
variable "pg_disk" {
|
||||
type = number
|
||||
default = 10
|
||||
}
|
||||
|
||||
variable "pg_version" {
|
||||
type = string
|
||||
default = "17"
|
||||
}
|
||||
|
||||
variable "pg_retain" {
|
||||
type = number
|
||||
default = 14
|
||||
}
|
||||
|
||||
variable "pg_schedule" {
|
||||
type = string
|
||||
default = "0 0 * * *"
|
||||
}
|
||||
|
||||
variable "pg_timeout" {
|
||||
type = string
|
||||
default = "11m"
|
||||
description = "Таймаут операций кластера (create/modify/suspend)"
|
||||
}
|
||||
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
# Пользователь и база — имена константны: по ним приложения собирают подключение
|
||||
# ─────────────────────────────────────────────────────────────────────────────
|
||||
|
||||
variable "pg_username" {
|
||||
type = string
|
||||
default = "user4crudpg"
|
||||
description = "Имя пользователя БД. Защищённые имена (admin/postgres/standby) платформа не примет"
|
||||
}
|
||||
|
||||
variable "pg_role" {
|
||||
type = string
|
||||
default = "ddl_user"
|
||||
description = "app_user = только DML, ddl_user = плюс создание баз/ролей (нужно приложению для CREATE TABLE)"
|
||||
}
|
||||
|
||||
variable "pg_db_name" {
|
||||
type = string
|
||||
default = "db4crudpg"
|
||||
}
|
||||
@@ -0,0 +1,52 @@
|
||||
# =============================================================================
|
||||
# PG — outputs для потребителей (папка ../apps/ и любые будущие папки)
|
||||
# =============================================================================
|
||||
#
|
||||
# ЗАЧЕМ outputs: папки приложений — это ДРУГИЕ state, и Terraform между ними
|
||||
# значения сам не передаёт (у провайдера нет data-source, общего backend тоже нет).
|
||||
# Поэтому после создания БД юзер выгружает эти outputs в файл и кладёт его
|
||||
# в папку потребителя:
|
||||
#
|
||||
# cd TEST_STAND/CRUD/pg
|
||||
# terraform apply
|
||||
# terraform output -json > ../apps/creds.json # ← это и есть «передать креды»
|
||||
#
|
||||
# Папка apps/ читает creds.json (см. apps/locals.tf). Файл содержит пароль —
|
||||
# он в .gitignore папки apps/.
|
||||
#
|
||||
# ВАЖНО про порядок: outputs вычисляются В КОНЦЕ apply, уже после того как
|
||||
# созданы кластер, пользователь и база. Поэтому `terraform output -json` сразу
|
||||
# после первого apply отдаёт реальный пароль (в отличие от vault_secrets внутри
|
||||
# одного прогона — см. README, раздел «Почему нельзя одним apply»).
|
||||
# =============================================================================
|
||||
|
||||
output "pg_host" {
|
||||
description = "Внутренний хост master для подключения (state_out_flat.internalMaster)"
|
||||
value = nubes_postgres.main_pg.state_out_flat["internalMaster"]
|
||||
}
|
||||
|
||||
output "pg_port" {
|
||||
description = "Порт PostgreSQL"
|
||||
value = "5432"
|
||||
}
|
||||
|
||||
output "pg_username" {
|
||||
description = "Имя пользователя БД"
|
||||
value = nubes_postgres_user.crud_user_0.username
|
||||
}
|
||||
|
||||
output "pg_db_name" {
|
||||
description = "Имя базы данных"
|
||||
value = nubes_postgres_database.pg_db.db_name
|
||||
}
|
||||
|
||||
output "pg_password" {
|
||||
description = "Пароль пользователя БД (платформа генерирует его сама при create_user)"
|
||||
value = jsondecode(nubes_postgres.main_pg.vault_secrets["users"])[var.pg_username].password
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
output "pg_ssl_mode" {
|
||||
description = "Режим SSL для строки подключения"
|
||||
value = "require"
|
||||
}
|
||||
@@ -0,0 +1,72 @@
|
||||
# =============================================================================
|
||||
# PG — общая база данных для CRUD-приложений
|
||||
# =============================================================================
|
||||
#
|
||||
# Эта папка управляет ТОЛЬКО базой данных: сам кластер PostgreSQL, пользователь и
|
||||
# база. Она НЕ знает про приложения (Lucee/Flask/Node.js) — приложения живут в
|
||||
# соседней папке apps/ и подключаются к этой БД через выгруженные креды.
|
||||
#
|
||||
# ЗАЧЕМ так разделено (папка pg/ отдельно от apps/):
|
||||
# - БД — общий ресурс: к одному кластеру может подключаться несколько наборов
|
||||
# приложений (сейчас apps/, потом любые другие папки).
|
||||
# - terraform destroy в apps/ должен убивать ТОЛЬКО приложения, а не БД с данными.
|
||||
# Если бы всё лежало в одном state, destroy снёс бы и кластер.
|
||||
# - Разные state ⇒ разные жизненные циклы: БД живёт дольше приложений.
|
||||
#
|
||||
# Порядок запуска — см. README.md в родительской папке CRUD/.
|
||||
# =============================================================================
|
||||
|
||||
resource "nubes_postgres" "main_pg" {
|
||||
resource_name = var.pg_resource_name
|
||||
|
||||
startup_configuration = {
|
||||
resource_realm = var.realm
|
||||
}
|
||||
|
||||
cluster_configuration = {
|
||||
cpu = var.pg_cpu
|
||||
memory = var.pg_memory
|
||||
replicas = var.pg_replicas
|
||||
disk = var.pg_disk
|
||||
}
|
||||
|
||||
access_configuration = {
|
||||
master_ip_space = "no-needed"
|
||||
master_access_list = jsonencode(["10.0.0.0/8"])
|
||||
slave_ip_space = "no-needed"
|
||||
slave_access_list = jsonencode([])
|
||||
}
|
||||
|
||||
postgres_configuration = {
|
||||
version = var.pg_version
|
||||
ssl_required = true
|
||||
pooler_master = false
|
||||
pooler_slave = false
|
||||
}
|
||||
|
||||
postgres_conf = jsonencode([{
|
||||
paramName = "log_connections"
|
||||
paramValue = "''"
|
||||
}])
|
||||
|
||||
backup_configuration = {
|
||||
s3_uid = var.s3_name
|
||||
retain = var.pg_retain
|
||||
schedule = var.pg_schedule
|
||||
}
|
||||
|
||||
autoscale_configuration = {
|
||||
enabled = false
|
||||
schedule = 0
|
||||
percent = 10
|
||||
quota = 100
|
||||
}
|
||||
|
||||
operation_timeout = var.pg_timeout
|
||||
adopt_existing_on_create = true
|
||||
|
||||
# ⚠️ destroy: кластер НЕ удалять, а переводить в Suspend.
|
||||
# Это поведение по умолчанию сервиса postgres (suspend_on_destroy_default: true
|
||||
# в generated/test/resources_yaml/90_postgres.yaml). Явно НЕ ставим отсюда, чтобы
|
||||
# destroy случайно не снёс БД с данными.
|
||||
}
|
||||
@@ -0,0 +1,36 @@
|
||||
# =============================================================================
|
||||
# PG — пользователь и база данных
|
||||
# =============================================================================
|
||||
#
|
||||
# Пользователь и база создаются отдельными операциями (create_user / create_database)
|
||||
# внутри кластера, который создал nubes_postgres.main_pg.
|
||||
#
|
||||
# ЗАЧЕМ keep_on_destroy = true (не удалять подресурс при destroy):
|
||||
# - у кластера suspend_on_destroy_default = true ⇒ при destroy кластер уходит в
|
||||
# Suspend, а НЕ удаляется;
|
||||
# - по умолчанию же при destroy подресурс выполнил бы delete_user / delete_database —
|
||||
# получилось бы расхождение: кластер в облаке жив, а юзер/база удалены (база = потеря данных);
|
||||
# - keep_on_destroy = true ⇒ подресурс при destroy НЕ удаляется и НЕ меняется в облаке,
|
||||
# только убирается из state. Провайдер печатает предупреждение «Подресурс оставлен как есть».
|
||||
#
|
||||
# Пара к keep_on_destroy = true обязательна:
|
||||
# adopt_existing_on_create = true — иначе повторный apply попытается СОЗДАТЬ уже
|
||||
# существующего юзера/базу и упадёт с «уже существует». С true провайдер усыновляет
|
||||
# существующий объект обратно (авто-import).
|
||||
# =============================================================================
|
||||
|
||||
resource "nubes_postgres_user" "crud_user_0" {
|
||||
postgres_id = nubes_postgres.main_pg.id
|
||||
username = var.pg_username
|
||||
role = var.pg_role
|
||||
adopt_existing_on_create = true
|
||||
keep_on_destroy = true
|
||||
}
|
||||
|
||||
resource "nubes_postgres_database" "pg_db" {
|
||||
postgres_id = nubes_postgres.main_pg.id
|
||||
db_name = var.pg_db_name
|
||||
db_owner = nubes_postgres_user.crud_user_0.username
|
||||
adopt_existing_on_create = true
|
||||
keep_on_destroy = true
|
||||
}
|
||||
@@ -0,0 +1,31 @@
|
||||
# =============================================================================
|
||||
# terraform.tfvars.example — скопировать в terraform.tfvars и заполнить
|
||||
# =============================================================================
|
||||
#
|
||||
# cp terraform.tfvars.example terraform.tfvars
|
||||
#
|
||||
# Где брать значения:
|
||||
# api_token — ЛК → Профиль → Токены → создать «Технический»
|
||||
# realm — ЛК → Кластеры (напр. k8s-4-sandbox-nubes-ru)
|
||||
# s3_name — ЛК → S3 → Имя экземпляра (для бэкапов PG). Можно UUID — провайдер найдёт пару сам
|
||||
#
|
||||
# Остальные переменные имеют значения по умолчанию (см. main.tf) — менять не обязательно.
|
||||
# =============================================================================
|
||||
|
||||
api_token = ""
|
||||
realm = "k8s-4-sandbox-nubes-ru"
|
||||
s3_name = ""
|
||||
|
||||
# ── Необязательные (раскомментировать, если нужно изменить) ──────────────────
|
||||
# pg_resource_name = "pg4crud2"
|
||||
# pg_cpu = 500
|
||||
# pg_memory = 512
|
||||
# pg_replicas = 1
|
||||
# pg_disk = 10
|
||||
# pg_version = "17"
|
||||
# pg_retain = 14
|
||||
# pg_schedule = "0 0 * * *"
|
||||
# pg_timeout = "11m"
|
||||
# pg_username = "user4crudpg"
|
||||
# pg_role = "ddl_user"
|
||||
# pg_db_name = "db4crudpg"
|
||||
Reference in New Issue
Block a user