test_stand/crud: разделение на pg/ (общая БД) и apps/ (потребители)
Было: одна папка, один state — destroy убивал и БД, и приложения; пароль БД приходилось вытаскивать костылём try() в одном apply, приложения поднимались с пустым PGPASSWORD. Стало: - pg/ — кластер PostgreSQL + пользователь + база + outputs (хост/порт/юзер/база/пароль); destroy здесь переводит кластер в Suspend, а пользователь и база не удаляются (keep_on_destroy = true + adopt_existing_on_create = true); - apps/ — три приложения-потребителя; креды БД читаются из creds.json (выгрузка outputs папки pg/, т.к. state раздельные, а data-source у провайдера нет); try() убран полностью — пароль к моменту этого apply уже существует; - apps/.gitignore — creds.json, terraform.tfvars, state/lock; - README.md переписан: структура, «зачем разделено», пошаговые 3 шага запуска, повседневные операции (destroy приложений не трогает БД), про destroy базы. Проверено: terraform init+validate в обеих папках — Success; plan в pg/ — 3 to add (кластер, пользователь, база) + 6 outputs.
This commit is contained in:
@@ -0,0 +1,52 @@
|
||||
# =============================================================================
|
||||
# PG — outputs для потребителей (папка ../apps/ и любые будущие папки)
|
||||
# =============================================================================
|
||||
#
|
||||
# ЗАЧЕМ outputs: папки приложений — это ДРУГИЕ state, и Terraform между ними
|
||||
# значения сам не передаёт (у провайдера нет data-source, общего backend тоже нет).
|
||||
# Поэтому после создания БД юзер выгружает эти outputs в файл и кладёт его
|
||||
# в папку потребителя:
|
||||
#
|
||||
# cd TEST_STAND/CRUD/pg
|
||||
# terraform apply
|
||||
# terraform output -json > ../apps/creds.json # ← это и есть «передать креды»
|
||||
#
|
||||
# Папка apps/ читает creds.json (см. apps/locals.tf). Файл содержит пароль —
|
||||
# он в .gitignore папки apps/.
|
||||
#
|
||||
# ВАЖНО про порядок: outputs вычисляются В КОНЦЕ apply, уже после того как
|
||||
# созданы кластер, пользователь и база. Поэтому `terraform output -json` сразу
|
||||
# после первого apply отдаёт реальный пароль (в отличие от vault_secrets внутри
|
||||
# одного прогона — см. README, раздел «Почему нельзя одним apply»).
|
||||
# =============================================================================
|
||||
|
||||
output "pg_host" {
|
||||
description = "Внутренний хост master для подключения (state_out_flat.internalMaster)"
|
||||
value = nubes_postgres.main_pg.state_out_flat["internalMaster"]
|
||||
}
|
||||
|
||||
output "pg_port" {
|
||||
description = "Порт PostgreSQL"
|
||||
value = "5432"
|
||||
}
|
||||
|
||||
output "pg_username" {
|
||||
description = "Имя пользователя БД"
|
||||
value = nubes_postgres_user.crud_user_0.username
|
||||
}
|
||||
|
||||
output "pg_db_name" {
|
||||
description = "Имя базы данных"
|
||||
value = nubes_postgres_database.pg_db.db_name
|
||||
}
|
||||
|
||||
output "pg_password" {
|
||||
description = "Пароль пользователя БД (платформа генерирует его сама при create_user)"
|
||||
value = jsondecode(nubes_postgres.main_pg.vault_secrets["users"])[var.pg_username].password
|
||||
sensitive = true
|
||||
}
|
||||
|
||||
output "pg_ssl_mode" {
|
||||
description = "Режим SSL для строки подключения"
|
||||
value = "require"
|
||||
}
|
||||
Reference in New Issue
Block a user