docs(curated): страница CRUD-стенда приведена к схеме pg/ + apps/
Страница curated/crud/three_apps.md описывала старую схему: всё в одной папке,
два apply и пароль из vault_secrets кластера через try(). Это уже не так.
Переписана по TEST_STAND/CRUD/README.md:
- два каталога = два state, apply/destroy в каждом меняет только своё;
- три шага: pg/ -> terraform output -json > ../apps/creds.json -> apps/;
- пароль берётся из выхода подресурса nubes_postgres_user (не из vault_secrets);
- раздел «Структура манифестов» и новый раздел «Справка: выходные параметры pg/»
(состав выходов, вид JSON {sensitive,type,value}, соответствие env-переменным
Flask/Node.js/Lucee);
- имена приведены к текущим: lucee-crud / flask-crud / nodejs-crud, пути в
apps/locals.tf, добавлен keep_on_destroy;
- снято непроверенное «состояние на 2026-10-01, все 6 ресурсов running» и строка
про DEV_STAND/CRUD как аналог — там осталась старая плоская схема, сказано прямо.
Проверено: 191 строка, 16 открывающих/закрывающих блоков кода (чётно).
This commit is contained in:
+114
-39
@@ -1,22 +1,22 @@
|
|||||||
# CRUD-стенд: PostgreSQL + Lucee + Flask + Node.js
|
# CRUD-стенд: PostgreSQL + Lucee + Flask + Node.js
|
||||||
|
|
||||||
Проверенный пример: одна общая база PostgreSQL, три приложения на разных стеках и один сквозной
|
Проверенный пример: одна общая база PostgreSQL, три приложения на разных стеках
|
||||||
сценарий CRUD (создать/прочитать/обновить/удалить) в одной таблице `crud_items`.
|
(Lucee/CFML, Python, Node.js) и одна таблица `crud_items`. Запись, добавленная в любом
|
||||||
|
из трёх приложений, видна в двух других.
|
||||||
|
|
||||||
Манифесты: `TEST_STAND/CRUD/` (test-стенд). Аналог — `DEV_STAND/CRUD/`.
|
Манифесты: `TEST_STAND/CRUD/` (test-стенд) — два каталога: `pg/` (база) и `apps/` (приложения).
|
||||||
|
`DEV_STAND/CRUD/` — тот же пример, но по старой схеме: всё в одной папке.
|
||||||
Состояние на 2026-10-01, TEST-стенд: все 6 ресурсов созданы, сервисы `running`.
|
|
||||||
|
|
||||||
## Что создаётся
|
## Что создаётся
|
||||||
|
|
||||||
| Ресурс | Имя | Что это |
|
| Ресурс | Имя (по умолчанию) | Что это |
|
||||||
|---|---|---|
|
|---|---|---|
|
||||||
| `nubes_postgres` | `pg4crud2` | кластер PostgreSQL 17 |
|
| `nubes_postgres` | `pg4crud2` | кластер PostgreSQL 17 |
|
||||||
| `nubes_postgres_user` | `user4crudpg` | пользователь БД, роль `ddl_user` |
|
| `nubes_postgres_user` | `user4crudpg` | пользователь БД, роль `ddl_user` |
|
||||||
| `nubes_postgres_database` | `db4crudpg` | база, владелец — этот пользователь |
|
| `nubes_postgres_database` | `db4crudpg` | база, владелец — этот пользователь |
|
||||||
| `nubes_lucee` | `crud-lucee` | приложение на CFML |
|
| `nubes_lucee` | `lucee-crud` | приложение на Lucee 5.4 |
|
||||||
| `nubes_flask` | `crud-flask` | приложение на Python |
|
| `nubes_flask` | `flask-crud` | приложение на Python 3.12 |
|
||||||
| `nubes_nodejs` | `crud-nodejs` | приложение на Node.js |
|
| `nubes_nodejs` | `nodejs-crud` | приложение на Node.js 22 |
|
||||||
|
|
||||||
Все три приложения ходят в одну базу и одну таблицу — так видно, что CRUD работает одинаково
|
Все три приложения ходят в одну базу и одну таблицу — так видно, что CRUD работает одинаково
|
||||||
с любого стека.
|
с любого стека.
|
||||||
@@ -29,11 +29,30 @@
|
|||||||
| Flask (Python) | `https://gitea.services.ngcloud.ru/terraform/tfflaskcrud` |
|
| Flask (Python) | `https://gitea.services.ngcloud.ru/terraform/tfflaskcrud` |
|
||||||
| Node.js (Express) | `https://gitea.services.ngcloud.ru/terraform/tfnodejscrud` |
|
| Node.js (Express) | `https://gitea.services.ngcloud.ru/terraform/tfnodejscrud` |
|
||||||
|
|
||||||
Ссылки на репозитории задаются в манифестах: `lucee_git_path`, `flask_git_path`,
|
Пути к репозиториям задаются в `TEST_STAND/CRUD/apps/locals.tf` (`lucee_git_path`,
|
||||||
`nodejs_git_path` в `TEST_STAND/CRUD/locals.tf`. Платформа сама клонирует код из этих
|
`flask_git_path`, `nodejs_git_path`). Платформа сама клонирует код — собирать и заливать
|
||||||
репозиториев — вручную ничего собирать и заливать не нужно.
|
вручную не нужно.
|
||||||
|
|
||||||
## Провайдер и запуск
|
Каждое приложение получает в `json_env` переменную `SERVICE_NAME` (`lucee` / `flask` / `nodejs`) —
|
||||||
|
это значение колонки `created_by`, чтобы было видно, кто добавил строку.
|
||||||
|
|
||||||
|
## Структура манифестов
|
||||||
|
|
||||||
|
Два каталога — два отдельных файла состояния Terraform:
|
||||||
|
|
||||||
|
```
|
||||||
|
CRUD/
|
||||||
|
├── pg/ база данных: кластер PostgreSQL + пользователь + база
|
||||||
|
└── apps/ приложения: Lucee + Flask + Node.js
|
||||||
|
```
|
||||||
|
|
||||||
|
- `terraform apply` и `terraform destroy` в `apps/` меняют **только приложения** — база в `pg/` не затрагивается;
|
||||||
|
- `terraform apply` и `terraform destroy` в `pg/` меняют только базу — приложения в `apps/` не затрагиваются;
|
||||||
|
- приложения можно пересоздавать сколько угодно, база при этом не меняется;
|
||||||
|
- связь между каталогами — файл `apps/creds.json`: он делается из `terraform output` в `pg/`,
|
||||||
|
поэтому после смены хоста или пароля его нужно обновить и повторить `apply` в `apps/`.
|
||||||
|
|
||||||
|
## Провайдер
|
||||||
|
|
||||||
```hcl
|
```hcl
|
||||||
terraform {
|
terraform {
|
||||||
@@ -51,51 +70,107 @@ provider "nubes" {
|
|||||||
}
|
}
|
||||||
```
|
```
|
||||||
|
|
||||||
```hcl
|
## Запуск — три шага
|
||||||
# terraform.tfvars
|
|
||||||
api_token = "***" # ЛК → Профиль → Токены → «Технический»
|
### 1. База данных (`pg/`)
|
||||||
realm = "k8s-4-sandbox-nubes-ru" # кластер Kubernetes (из списка в ЛК)
|
|
||||||
s3_name = "naeel-s3" # имя экземпляра S3 для бэкапов
|
|
||||||
```
|
|
||||||
|
|
||||||
```bash
|
```bash
|
||||||
|
cd pg
|
||||||
|
cp terraform.tfvars.example terraform.tfvars
|
||||||
terraform init
|
terraform init
|
||||||
terraform apply # 1-й прогон: PostgreSQL + пользователь + база
|
terraform apply
|
||||||
terraform apply # 2-й прогон: приложения (пароль БД уже в Vault)
|
|
||||||
```
|
```
|
||||||
|
|
||||||
!!! warning "Нужны два `apply` — это не ошибка"
|
Создадутся кластер (несколько минут), пользователь БД и база.
|
||||||
Пароль пользователя БД платформа создаёт вместе с пользователем, а `vault_secrets`
|
|
||||||
у ресурса кластера читаются на этапе его создания — то есть **до** `create_user`.
|
|
||||||
Поэтому в первом прогоне пароля ещё нет, и приложения получают пустое значение.
|
|
||||||
Во втором прогоне пароль уже в Vault, и приложения обновляются с верным значением.
|
|
||||||
|
|
||||||
В манифестах чтение пароля обёрнуто в `try(...)`, чтобы первый прогон **не падал**
|
| Переменная (`pg/terraform.tfvars`) | Где взять |
|
||||||
с `Invalid index ... does not identify an element in this collection value`.
|
|---|---|
|
||||||
Подробности: [PostgreSQL: пароль пользователя](../postgres/pg_user_db.md).
|
| `api_token` | ЛК → Профиль → Токены → «Технический» |
|
||||||
|
| `realm` | ЛК → Кластеры (например `k8s-4-sandbox-nubes-ru`) |
|
||||||
|
| `s3_name` | ЛК → S3 → имя экземпляра (для бэкапов) |
|
||||||
|
|
||||||
## Доступ приложений к базе
|
### 2. Передать креды БД в `apps/`
|
||||||
|
|
||||||
Пароль берётся из выхода `vault_secrets["users"]` — это JSON `{ "<username>": { "password": "..." } }`:
|
```bash
|
||||||
|
# всё ещё в папке pg/
|
||||||
|
terraform output -json > ../apps/creds.json
|
||||||
|
```
|
||||||
|
|
||||||
```hcl
|
Одна команда выгружает хост, порт, имя пользователя, имя БД и пароль в `apps/creds.json`.
|
||||||
locals {
|
Приложения читают этот файл (`apps/locals.tf`).
|
||||||
pg_host = nubes_postgres.main_pg.state_out_flat["internalMaster"]
|
|
||||||
pg_user = nubes_postgres_user.crud_user_0.username
|
!!! warning "В `creds.json` пароль лежит открытым текстом"
|
||||||
pg_pass = try(nonsensitive(jsondecode(nubes_postgres.main_pg.vault_secrets["users"]).user4crudpg.password), "")
|
Файл в `apps/.gitignore` — не коммитить и не пересылать.
|
||||||
|
|
||||||
|
### 3. Приложения (`apps/`)
|
||||||
|
|
||||||
|
```bash
|
||||||
|
cd ../apps
|
||||||
|
cp terraform.tfvars.example terraform.tfvars
|
||||||
|
terraform init
|
||||||
|
terraform apply
|
||||||
|
```
|
||||||
|
|
||||||
|
Создадутся три приложения, подключённые к общей БД.
|
||||||
|
|
||||||
|
| Что заполнить/проверить | Файл | Зачем |
|
||||||
|
|---|---|---|
|
||||||
|
| `api_token` | `apps/terraform.tfvars` | тот же, что в `pg/` |
|
||||||
|
| `realm` | `apps/terraform.tfvars` | должен совпадать с БД |
|
||||||
|
| `lucee_domain`, `flask_domain`, `nodejs_domain` | `apps/locals.tf` | имена доменов — должны быть **уникальны** в облаке |
|
||||||
|
|
||||||
|
## Справка: выходные параметры `pg/`
|
||||||
|
|
||||||
|
В `pg/outputs.tf` объявлено шесть выходов:
|
||||||
|
|
||||||
|
| Выход | Значение | Откуда |
|
||||||
|
|---|---|---|
|
||||||
|
| `pg_host` | внутренний хост master | `state_out_flat["internalMaster"]` кластера |
|
||||||
|
| `pg_port` | `5432` | константа в `outputs.tf` |
|
||||||
|
| `pg_username` | имя пользователя БД | выход подресурса `nubes_postgres_user` |
|
||||||
|
| `pg_db_name` | имя базы | выход `nubes_postgres_database` |
|
||||||
|
| `pg_password` | пароль, `sensitive = true` | выход подресурса `nubes_postgres_user`: платформа генерирует пароль сама при создании пользователя, провайдер читает его из Vault и отдаёт выходом подресурса |
|
||||||
|
| `pg_ssl_mode` | `require` | константа в `outputs.tf` |
|
||||||
|
|
||||||
|
`terraform output -json` кладёт в файл не голые значения, а объекты вида
|
||||||
|
`{ "sensitive": ..., "type": ..., "value": ... }`:
|
||||||
|
|
||||||
|
```json
|
||||||
|
{
|
||||||
|
"pg_host": { "sensitive": false, "type": "string", "value": "<хост master>" },
|
||||||
|
"pg_password": { "sensitive": true, "type": "string", "value": "<пароль>" }
|
||||||
}
|
}
|
||||||
```
|
```
|
||||||
|
|
||||||
⚠️ Не путать с выходом `state_out.users` — там **метаданные** (`role`, `rights`, `username`,
|
Поэтому в `apps/locals.tf` значение берётся через `.value`:
|
||||||
`mtlsAccess`) и **пароля нет**. Пароль только в `vault_secrets`.
|
|
||||||
|
```hcl
|
||||||
|
creds = jsondecode(file("${path.module}/creds.json"))
|
||||||
|
pg_host = local.creds.pg_host.value
|
||||||
|
pg_pass = local.creds.pg_password.value
|
||||||
|
```
|
||||||
|
|
||||||
|
Дальше `apps/*.tf` передают эти значения приложениям как переменные окружения:
|
||||||
|
|
||||||
|
| Выход `pg/` | Flask | Node.js | Lucee |
|
||||||
|
|---|---|---|---|
|
||||||
|
| `pg_host` | `PGHOST` | `PGHOST` | `PGHOST`, `testds_connectionString` |
|
||||||
|
| `pg_port` | `PGPORT` | `PGPORT` | `PGPORT`, `testds_connectionString` |
|
||||||
|
| `pg_username` | `PGUSER` | `PGUSER` | `PGUSER`, `testds_username` |
|
||||||
|
| `pg_password` | `PGPASSWORD` | `PGPASSWORD` | `PGPASSWORD`, `testds_password` |
|
||||||
|
| `pg_db_name` | `PGDATABASE` | `PGDATABASE` | `testds_connectionString`, `DATABASE_URL` |
|
||||||
|
| `pg_ssl_mode` | `PGSSLMODE` | `PGSSLMODE` | `PGSSLMODE` |
|
||||||
|
|
||||||
## Особенности этого примера
|
## Особенности этого примера
|
||||||
|
|
||||||
- **`adopt_existing_on_create = true`** у всех ресурсов — если инстанс с таким именем уже есть
|
- **`adopt_existing_on_create = true`** у всех ресурсов — если инстанс с таким именем уже есть
|
||||||
(например после `destroy`, который приостанавливает, а не удаляет), провайдер его **усыновит**,
|
(например после `destroy`, который приостанавливает, а не удаляет), провайдер его **усыновит**,
|
||||||
а не упадёт с «ресурс с таким именем уже существует».
|
а не упадёт с «ресурс с таким именем уже существует».
|
||||||
|
- **`keep_on_destroy = true`** у пользователя и базы: при `destroy` в `pg/` кластер уходит в `Suspend`,
|
||||||
|
а пользователь и база остаются. Иначе база исчезла бы вместе с кластером. Повторный `apply`
|
||||||
|
возвращает их в state (усыновление).
|
||||||
- **Домены приложений должны быть уникальными** — `lucee_domain`, `flask_domain`, `nodejs_domain`
|
- **Домены приложений должны быть уникальными** — `lucee_domain`, `flask_domain`, `nodejs_domain`
|
||||||
в `locals.tf`. Иначе платформа откажет.
|
в `apps/locals.tf`. Иначе платформа откажет.
|
||||||
- **`postgres_conf`** — ключи строго как в спецификации платформы: `paramName` / `paramValue`
|
- **`postgres_conf`** — ключи строго как в спецификации платформы: `paramName` / `paramValue`
|
||||||
(camelCase). Допустимы только `log_connections` и `log_disconnections`.
|
(camelCase). Допустимы только `log_connections` и `log_disconnections`.
|
||||||
- **`realm`** — рабочая ресурсная платформа. Если у неё нет ёмкости, операция падает
|
- **`realm`** — рабочая ресурсная платформа. Если у неё нет ёмкости, операция падает
|
||||||
|
|||||||
Reference in New Issue
Block a user