Files
deploy/astrololo/presentation.yaml
gitea 0509ebd597 feat(astrololo): sekrety logowania i tokenu miedzywarstwowego (LOG-32)
Domyka od strony wdrozenia ochrone dodana w aplikacji (PR #10 w repo astrololo).
Bez tych zmiennych aplikacja startuje OTWARTA, a wystawia tresc oryginalnych
baz interpretacyjnych.

- presentation: APP_PASSWORD + INTERNAL_TOKEN z sekretu, APP_USER i
  RATE_LIMIT_PER_MIN jawnie (nie sa tajne).
- logic, data: INTERNAL_TOKEN z sekretu — bez niego da sie ominac logowanie,
  uderzajac wprost w warstwe nizej. Warstwa danych oddaje SUROWE wiersze,
  wiec to najwrazliwszy punkt.

WARTOSCI SEKRETOW CELOWO NIE TRAFIAJA DO REPO — to GitOps, wiec zostalyby
w historii gita na zawsze i przekreslily caly sens tej zmiany. Manifesty
tylko odwoluja sie do sekretu `astrololo-auth`, tworzonego poza repo — ta sama
konwencja co istniejacy `gitea-registry`.

UWAGA: sekret jest WYMAGANY (bez `optional: true`), wiec pody nie wstana,
dopoki go nie utworzysz. To swiadome: lepsza widoczna awaria niz cichy start
bez ochrony. Instrukcja tworzenia i zmiany hasla w astrololo/README.md.

Przy okazji: poprawiony mylacy komentarz przy EXCEL_DIR — pliki baz ida
z NFS, nie z obrazu (montaz je nadpisuje).

Zwalidowane `kubectl kustomize` dla bazy i profilu swisseph: sekrety trafiaja
do wlasciwych uslug, a w wyniku nie ma zadnego `kind: Secret`.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-21 18:53:12 +02:00

47 lines
1.5 KiB
YAML

apiVersion: apps/v1
kind: Deployment
metadata:
name: presentation
namespace: astrololo
spec:
replicas: 1
selector: { matchLabels: { app: presentation } }
template:
metadata: { labels: { app: presentation } }
spec:
imagePullSecrets: [{ name: gitea-registry }]
containers:
- name: presentation
image: gitea.czernobog.pl/gitea/astrololo-presentation:9323803c
ports: [{ containerPort: 8000 }]
env:
- name: LOGIC_URL
value: "http://logic:8001"
# Logowanie do aplikacji (LOG-32). Bez tych sekretów aplikacja stoi
# OTWARTA — a wystawia treść baz interpretacyjnych. Sekret tworzony
# POZA repo (jak gitea-registry) — patrz README.md.
- name: APP_PASSWORD
valueFrom:
secretKeyRef: { name: astrololo-auth, key: APP_PASSWORD }
- name: INTERNAL_TOKEN
valueFrom:
secretKeyRef: { name: astrololo-auth, key: INTERNAL_TOKEN }
- name: APP_USER
value: "astrololo"
- name: RATE_LIMIT_PER_MIN
value: "120" # 0 = bez limitu
resources:
requests: { cpu: "100m", memory: "128Mi" }
limits: { cpu: "300m", memory: "256Mi" }
---
apiVersion: v1
kind: Service
metadata:
name: presentation
namespace: astrololo
spec:
type: NodePort # wejście z przeglądarki
selector: { app: presentation }
ports: [{ port: 8000, targetPort: 8000 }]