La migration Airflow 3 est arrivée sur `dev` après l'écriture du chemin de déploiement, qui en a gardé quatre traces fausses, invisibles en CI puisque aucun job ne joue ce chemin. `provision-host.sh` substituait `AIRFLOW_WEBSERVER_SECRET_KEY`, clé disparue. `AIRFLOW_API_SECRET_KEY` et `AIRFLOW_JWT_SECRET` restaient donc à `change_me` dans le `.env` posé sur la machine, et le `:?` d'`airflow-init` ne voit pas une valeur d'exemple : la stack aurait démarré avec un secret de session et un secret JWT prévisibles. Le `.env` est maintenant écrit après contrôle, et le script refuse de le poser s'il reste un `change_me` hors `APP_MOCK_API_*`. `make services-up` démarrait `airflow-webserver`, service supprimé par la migration ; seul `airflow-up` avait été aligné. L'overlay posait `AIRFLOW__WEBSERVER__WORKERS`, sans effet en Airflow 3 où la section est `[api]`. Le réglage disparaît plutôt que d'être renommé : le défaut y vaut un worker, moins que les deux qu'on visait. Le diagnostic d'échec de `deploy.yml` lisait les journaux sans l'overlay, donc sans service `proxy` : il échouait avant d'imprimer quoi que ce soit.
80 lines
2.5 KiB
YAML
80 lines
2.5 KiB
YAML
# Piège : `APP_ENV` et `APP_DEBUG` sont en dur et non en `${APP_ENV:-prod}` : le `.env` du poste
|
|
# vaut `local` et reprendrait le dessus, ce qui laisserait le cookie sans `__Secure-` et
|
|
# rouvrirait `/docs`. Hors `local`, l'API exige en retour une origine CORS non vide.
|
|
# Piège : les listes de ports se cumulent à la fusion des deux fichiers. `!reset` est le seul
|
|
# moyen de dépublier 8000 et 3000 : sans lui, l'API resterait joignable en clair à côté du proxy.
|
|
# Piège : pas de `:?` sur `PUBLIC_HOST`. Compose interpole tout le fichier, y compris pour
|
|
# `stop` et `logs` : la garde vit dans `make stack-up`, qui la compare au certificat servi.
|
|
# Pourquoi : ports du proxy et origine publique en variables, pour que deux environnements
|
|
# cohabitent sur la même machine, chacun dans son projet Compose (ADR 0009).
|
|
|
|
name: enervision
|
|
|
|
services:
|
|
db:
|
|
ports: !override
|
|
- "127.0.0.1:${POSTGRES_PORT:-5433}:5432"
|
|
environment:
|
|
TS_TUNE_MEMORY: ${TS_TUNE_MEMORY:-2GB}
|
|
TS_TUNE_NUM_CPUS: ${TS_TUNE_NUM_CPUS:-2}
|
|
|
|
mailpit:
|
|
ports: !override
|
|
- "127.0.0.1:${MAILPIT_UI_PORT:-8025}:8025"
|
|
|
|
airflow-apiserver:
|
|
ports: !override
|
|
- "127.0.0.1:${AIRFLOW_PORT:-8080}:8080"
|
|
|
|
backend:
|
|
ports: !reset null
|
|
command:
|
|
- uvicorn
|
|
- app.main:create_app
|
|
- --factory
|
|
- --host
|
|
- 0.0.0.0
|
|
- --port
|
|
- "8000"
|
|
- --proxy-headers
|
|
- --forwarded-allow-ips=*
|
|
environment:
|
|
APP_ENV: prod
|
|
APP_DEBUG: "false"
|
|
APP_TRUST_PROXY_HEADERS: "true"
|
|
APP_CORS_ORIGINS: ${PUBLIC_ORIGIN:-https://${PUBLIC_HOST:-enervision.local}}
|
|
APP_FRONTEND_RESET_PASSWORD_URL: ${PUBLIC_ORIGIN:-https://${PUBLIC_HOST:-enervision.local}}/reset-password
|
|
|
|
frontend:
|
|
ports: !reset null
|
|
|
|
proxy:
|
|
image: nginx:1.31-alpine
|
|
depends_on:
|
|
backend:
|
|
condition: service_healthy
|
|
frontend:
|
|
condition: service_started
|
|
ports:
|
|
- "${PROXY_HTTP_PORT:-80}:80"
|
|
- "${PROXY_HTTPS_PORT:-443}:443"
|
|
volumes:
|
|
- ./infra/proxy/nginx.conf:/etc/nginx/nginx.conf:ro
|
|
- ./infra/proxy/conf.d:/etc/nginx/conf.d:ro
|
|
- ./infra/proxy/tls:/etc/nginx/tls:ro
|
|
- acme_webroot:/var/www/certbot
|
|
restart: unless-stopped
|
|
|
|
certbot:
|
|
image: certbot/certbot:v5.8.0
|
|
profiles: ["acme"]
|
|
volumes:
|
|
- letsencrypt:/etc/letsencrypt
|
|
- acme_webroot:/var/www/certbot
|
|
- ./infra/proxy/tls:/tls
|
|
- ./infra/proxy/acme-deploy-hook.sh:/deploy-hook.sh:ro
|
|
|
|
volumes:
|
|
acme_webroot:
|
|
letsencrypt:
|