Compare commits
1 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 4bf16c41d0 |
@@ -1,133 +0,0 @@
|
|||||||
# Zarządzanie plikami baz — otwarcie udziału na zapis (DAN-27)
|
|
||||||
|
|
||||||
Ekran „Pliki" pozwala wgrywać bazy, archiwizować je i (dla administratora)
|
|
||||||
kasować, a stan użycia jest **klikany**, więc musi być trwały. Wymaga to zapisu
|
|
||||||
do udziału z bazami — a ten jest dziś wyeksportowany tylko do odczytu.
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Co świadomie tracimy
|
|
||||||
|
|
||||||
DAN-25 dawał gwarancję, że **baz nie da się zmienić przez NFS**. DAN-27 tę
|
|
||||||
gwarancję z definicji znosi — nie da się mieć obu naraz.
|
|
||||||
|
|
||||||
**Co zostaje:**
|
|
||||||
|
|
||||||
| zabezpieczenie | działa nadal |
|
|
||||||
|---|---|
|
|
||||||
| eksport zawężony do trzech węzłów k8s | ✅ |
|
|
||||||
| token międzywarstwowy | ✅ |
|
|
||||||
| szyfrowane łącze prezentacja ↔ logika ↔ dane | ✅ |
|
|
||||||
| kasowanie plików wyłącznie z konta administracyjnego (PRE-27) | ✅ |
|
|
||||||
| dziennik audytowy (kto, kiedy, co) | ✅ |
|
|
||||||
|
|
||||||
Ryzyko, które przybywa: **przejęcie warstwy danych pozwala teraz nie tylko
|
|
||||||
odczytać bazy, ale i je zmienić.**
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Krok 1 — otwórz udział na zapis
|
|
||||||
|
|
||||||
```bash
|
|
||||||
midclt call sharing.nfs.query '[["path","=","/mnt/Tank1/astrololo"]]' \
|
|
||||||
| python3 -c "import sys,json;[print(s['id'], '| ro:', s['ro'], '| mapall:', s.get('mapall_user')) for s in json.load(sys.stdin)]"
|
|
||||||
```
|
|
||||||
|
|
||||||
Weź `id` i podstaw za `<ID>`:
|
|
||||||
|
|
||||||
```bash
|
|
||||||
midclt call sharing.nfs.update <ID> '{"ro": false, "mapall_user": "root", "mapall_group": "root"}'
|
|
||||||
```
|
|
||||||
|
|
||||||
> **Dlaczego `mapall_user`, skoro katalog ma `drwxrwxrwx`?** Samo `ro: false`
|
|
||||||
> wystarczyłoby do zapisu — zmapowany `nobody` mieści się w prawach „innych".
|
|
||||||
> Ale nowe pliki należałyby wtedy do `nobody`, a istniejące bazy do `root`.
|
|
||||||
> Mieszana własność zemści się przy pierwszym zaostrzeniu praw. `mapall_user:
|
|
||||||
> root` daje spójność i jest tym samym ustawieniem, co na udziale `astrololo-state`.
|
|
||||||
|
|
||||||
```bash
|
|
||||||
midclt call service.restart nfs
|
|
||||||
```
|
|
||||||
|
|
||||||
Sprawdź, że zmiana **faktycznie trafiła do jądra** — sama konfiguracja to za mało:
|
|
||||||
|
|
||||||
```bash
|
|
||||||
sudo exportfs -v | grep -A1 "Tank1/astrololo "
|
|
||||||
```
|
|
||||||
|
|
||||||
Przy `/mnt/Tank1/astrololo` musi być `rw`, nie `ro`.
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Krok 2 — zmerguj oba PR-y
|
|
||||||
|
|
||||||
* aplikacja: `feat/zarzadzanie-plikami`
|
|
||||||
* deploy: `feat/pliki-zapis` (zdejmuje `readOnly` z montowania w podzie)
|
|
||||||
|
|
||||||
Bez tego drugiego pod nadal montuje udział tylko do odczytu, choćby serwer
|
|
||||||
pozwalał pisać.
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Krok 3 — przeładuj warstwę danych PRZEZ ZERO REPLIK
|
|
||||||
|
|
||||||
> ⚠️ **`rollout restart` NIE WYSTARCZY.** Stary i nowy pod na chwilę
|
|
||||||
> współistnieją, więc montowanie NFS ani na moment nie zostaje bez użytkownika
|
|
||||||
> i nowy pod dziedziczy uprawnienia sprzed zmiany eksportu. To kosztowało
|
|
||||||
> najwięcej czasu przy udziale `astrololo-state` — patrz
|
|
||||||
> [README-stan-prezentacji.md](README-stan-prezentacji.md).
|
|
||||||
|
|
||||||
```bash
|
|
||||||
kubectl -n astrololo scale deploy/data --replicas=0
|
|
||||||
kubectl -n astrololo wait --for=delete pod -l app=data --timeout=90s
|
|
||||||
kubectl -n astrololo scale deploy/data --replicas=1
|
|
||||||
kubectl -n astrololo rollout status deploy/data
|
|
||||||
```
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Krok 4 — sprawdź, w tej kolejności
|
|
||||||
|
|
||||||
**Czy warstwa danych może pisać:**
|
|
||||||
|
|
||||||
```bash
|
|
||||||
kubectl -n astrololo exec deploy/data -- sh -c 'touch /app/data_files/proba && echo ZAPIS-OK && rm /app/data_files/proba'
|
|
||||||
```
|
|
||||||
|
|
||||||
**Czy powstał plik stanu i czy bazy zostały przyjęte jako aktywne:**
|
|
||||||
|
|
||||||
```bash
|
|
||||||
kubectl -n astrololo exec deploy/data -- sh -c 'cat /app/data_files/.files-state.json' | head -20
|
|
||||||
```
|
|
||||||
|
|
||||||
Oczekiwane: każda baza ze `"status": "active"`. Przy pierwszym uruchomieniu bazy
|
|
||||||
zastane na udziale są przyjmowane automatycznie — **bez tego wyszukiwanie
|
|
||||||
przestałoby cokolwiek znajdować**, bo plik bez wpisu w rejestrze nie bierze
|
|
||||||
udziału w wynikach.
|
|
||||||
|
|
||||||
**Czy wyszukiwanie NADAL DZIAŁA** — to jest najważniejszy sprawdzian tego
|
|
||||||
wdrożenia, bo właśnie tu zmiana mogłaby przejść niezauważona:
|
|
||||||
|
|
||||||
```bash
|
|
||||||
kubectl -n astrololo logs deploy/data --tail=20
|
|
||||||
```
|
|
||||||
|
|
||||||
a potem w przeglądarce: zakładka **Sygnifikatory**, dowolne wyszukanie. Musi
|
|
||||||
zwracać wyniki jak przedtem. Jeśli nagle nic nie znajduje — zajrzyj do
|
|
||||||
`.files-state.json` z komendy wyżej.
|
|
||||||
|
|
||||||
**Czy ekran „Pliki" działa:** zakładka **Pliki**, lista baz, przełącznik przy
|
|
||||||
każdej. Wgraj testowy plik, zarchiwizuj go, skasuj.
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Odkręcenie
|
|
||||||
|
|
||||||
```bash
|
|
||||||
midclt call sharing.nfs.update <ID> '{"ro": true, "mapall_user": null, "mapall_group": null}'
|
|
||||||
midclt call service.restart nfs
|
|
||||||
```
|
|
||||||
|
|
||||||
plus cofnięcie deploy `feat/pliki-zapis`. Ekran „Pliki" zostanie, ale wgrywanie
|
|
||||||
i kasowanie przestaną działać — a stan użycia przestanie się zapisywać, więc bazy
|
|
||||||
będą przyjmowane od nowa przy każdym starcie (czyli wszystkie aktywne).
|
|
||||||
@@ -23,12 +23,6 @@ Ten plik **celowo nie jest w `kustomization.yaml`**: resource stoi w ns `argocd`
|
|||||||
(poza namespace docelowym aplikacji), a to konfiguracja kontrolera, który wdraża tę
|
(poza namespace docelowym aplikacji), a to konfiguracja kontrolera, który wdraża tę
|
||||||
aplikację — nakładamy go ręcznie, w repo trzymamy dla odtwarzalności i historii.
|
aplikację — nakładamy go ręcznie, w repo trzymamy dla odtwarzalności i historii.
|
||||||
|
|
||||||
## Pliki baz — udział otwarty na zapis (DAN-27)
|
|
||||||
|
|
||||||
Runbook: **[README-pliki.md](README-pliki.md)**. Ekran „Pliki" wymaga zapisu do
|
|
||||||
udziału z bazami, więc znosi gwarancję z DAN-25, że baz nie da się zmienić przez
|
|
||||||
NFS. Co zostaje z zabezpieczeń i jak to wdrożyć — w runbooku.
|
|
||||||
|
|
||||||
## ⚠️ Sekret `astrololo-auth` — utwórz PRZED wdrożeniem
|
## ⚠️ Sekret `astrololo-auth` — utwórz PRZED wdrożeniem
|
||||||
|
|
||||||
Aplikacja wystawia treść **oryginalnych baz interpretacyjnych**, dlatego wymaga
|
Aplikacja wystawia treść **oryginalnych baz interpretacyjnych**, dlatego wymaga
|
||||||
|
|||||||
+1
-10
@@ -47,18 +47,9 @@ spec:
|
|||||||
volumeMounts:
|
volumeMounts:
|
||||||
- name: cache
|
- name: cache
|
||||||
mountPath: /app/.cache
|
mountPath: /app/.cache
|
||||||
# ZAPISYWALNY od DAN-27. Wcześniej read-only, bo warstwa danych tylko
|
|
||||||
# czytała bazy — teraz ekran „Pliki" pozwala je wgrywać, archiwizować
|
|
||||||
# i (dla administratora) kasować, a stan użycia jest KLIKANY, więc musi
|
|
||||||
# przetrwać restart poda.
|
|
||||||
#
|
|
||||||
# ŚWIADOMY KOSZT: znika jedna warstwa obrony w głąb. Przejęcie warstwy
|
|
||||||
# danych pozwala teraz nie tylko odczytać bazy, ale i je zmienić.
|
|
||||||
# Zostaje reszta: token międzywarstwowy, szyfrowane łącze, ograniczenie
|
|
||||||
# eksportu NFS do konkretnych hostów (DAN-25) i to, że kasować może
|
|
||||||
# wyłącznie konto administracyjne (PRE-27).
|
|
||||||
- name: excel
|
- name: excel
|
||||||
mountPath: /app/data_files
|
mountPath: /app/data_files
|
||||||
|
readOnly: true
|
||||||
resources:
|
resources:
|
||||||
requests: { cpu: "100m", memory: "256Mi" }
|
requests: { cpu: "100m", memory: "256Mi" }
|
||||||
limits: { cpu: "500m", memory: "512Mi" }
|
limits: { cpu: "500m", memory: "512Mi" }
|
||||||
|
|||||||
@@ -10,10 +10,10 @@ resources:
|
|||||||
- ingress.yaml # wejście po https + przekierowanie z http
|
- ingress.yaml # wejście po https + przekierowanie z http
|
||||||
images:
|
images:
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-data
|
- name: gitea.czernobog.pl/gitea/astrololo-data
|
||||||
newTag: baf4e0e3
|
newTag: 70c83cfc
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-logic
|
- name: gitea.czernobog.pl/gitea/astrololo-logic
|
||||||
newTag: baf4e0e3
|
newTag: 70c83cfc
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-render
|
- name: gitea.czernobog.pl/gitea/astrololo-render
|
||||||
newTag: aec3f843
|
newTag: latest
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-presentation
|
- name: gitea.czernobog.pl/gitea/astrololo-presentation
|
||||||
newTag: baf4e0e3
|
newTag: 70c83cfc
|
||||||
|
|||||||
Reference in New Issue
Block a user