diet: заведён плейбук, периметр и бэкапы
- playbook-diet.yml и files/diet: образ через app_image, uid=gid=1111, каталоги config/data/cache, backup-targets со строкой data/ - блок сайта в Caddy разделён: /api/* идёт мимо Authelia под собственную аутентификацию, клиентские Remote-* срезаются на уровне сайта - правило Authelia one_factor без subject: пользователи шире группы admins
This commit is contained in:
@@ -0,0 +1,101 @@
|
||||
---
|
||||
- name: "Configure diet application"
|
||||
hosts: all
|
||||
|
||||
vars:
|
||||
app_name: "diet"
|
||||
app_user: "{{ app_name }}"
|
||||
app_owner_uid: 1111
|
||||
app_owner_gid: 1111
|
||||
base_dir: "{{ (application_dir, app_name) | path_join }}"
|
||||
config_dir: "{{ (base_dir, 'config') | path_join }}"
|
||||
data_dir: "{{ (base_dir, 'data') | path_join }}"
|
||||
cache_dir: "{{ (base_dir, 'cache') | path_join }}"
|
||||
config_file: "{{ (config_dir, 'config.toml') | path_join }}"
|
||||
|
||||
tasks:
|
||||
- name: "Create user and environment"
|
||||
ansible.builtin.import_role:
|
||||
name: owner
|
||||
vars:
|
||||
owner_name: "{{ app_user }}"
|
||||
owner_uid: "{{ app_owner_uid }}"
|
||||
owner_gid: "{{ app_owner_gid }}"
|
||||
|
||||
# Подкаталоги files и images заводятся здесь, а не приложением: оно
|
||||
# проверяет их на запись при старте и без них не поднимается вовсе.
|
||||
# Всё, что появится внутри них, приложение создаёт само.
|
||||
- name: "Create application internal directories"
|
||||
ansible.builtin.file:
|
||||
path: "{{ item }}"
|
||||
state: "directory"
|
||||
owner: "{{ app_user }}"
|
||||
group: "{{ app_user }}"
|
||||
mode: "0750"
|
||||
loop:
|
||||
- "{{ base_dir }}"
|
||||
- "{{ config_dir }}"
|
||||
- "{{ data_dir }}"
|
||||
- "{{ (data_dir, 'files') | path_join }}"
|
||||
- "{{ cache_dir }}"
|
||||
- "{{ (cache_dir, 'images') | path_join }}"
|
||||
|
||||
# Секретов в файле пока нет: ключ к шлюзу пустой, а больше приложению
|
||||
# ничего секретного не нужно. Поэтому без no_log — правку конфига видно
|
||||
# в --diff. Появится ключ из vault — вернуть no_log и права 0600.
|
||||
- name: "Copy config"
|
||||
ansible.builtin.template:
|
||||
src: "./files/{{ app_name }}/config.template.toml"
|
||||
dest: "{{ config_file }}"
|
||||
owner: "{{ app_user }}"
|
||||
group: "{{ app_user }}"
|
||||
mode: "0640"
|
||||
notify: "Restart application"
|
||||
|
||||
# Данные — только data/: config/ восстанавливает этот плейбук, cache/
|
||||
# приложение пересчитывает само.
|
||||
- name: "Create backup targets file"
|
||||
ansible.builtin.copy:
|
||||
dest: "{{ base_dir }}/backup-targets"
|
||||
content: |
|
||||
{{ data_dir }}
|
||||
owner: "{{ app_user }}"
|
||||
group: "{{ app_user }}"
|
||||
mode: "0640"
|
||||
|
||||
# Образ собирается на control-хосте самим репозиторием diet (контракт —
|
||||
# `task image`) и едет на сервер через docker save/load, без реестра.
|
||||
# Роль выставляет факт app_image_tag — его подхватывает docker-compose.
|
||||
- name: "Build and deliver application image"
|
||||
ansible.builtin.import_role:
|
||||
name: "app_image"
|
||||
vars:
|
||||
app_image_name: "{{ app_name }}"
|
||||
app_image_src_dir: '{{ (playbook_dir, "..", "diet") | path_join }}'
|
||||
|
||||
- name: "Copy docker compose file"
|
||||
ansible.builtin.template:
|
||||
src: "./files/{{ app_name }}/docker-compose.template.yml"
|
||||
dest: "{{ base_dir }}/docker-compose.yml"
|
||||
owner: "{{ app_user }}"
|
||||
group: "{{ app_user }}"
|
||||
mode: "0640"
|
||||
|
||||
- name: "Run application with docker compose"
|
||||
community.docker.docker_compose_v2:
|
||||
project_src: "{{ base_dir }}"
|
||||
state: "present"
|
||||
remove_orphans: true
|
||||
tags:
|
||||
- run-app
|
||||
|
||||
handlers:
|
||||
# Приложение читает конфиг только при старте, а `state: present` не
|
||||
# пересоздаёт контейнер, если docker-compose.yml не изменился, — поэтому
|
||||
# правку конфига применяет только явный рестарт.
|
||||
- name: "Restart application"
|
||||
community.docker.docker_compose_v2:
|
||||
project_src: "{{ base_dir }}"
|
||||
state: "restarted"
|
||||
tags:
|
||||
- run-app
|
||||
Reference in New Issue
Block a user