Root cause: apps/*/ugok extended ../base via kustomize patches, but base is vault-native (Vault Agent Injector annotations + serviceAccount + command/args wrapper sourcing /vault/secrets/*). The Vault Agent Injector webhook IS deployed cluster-wide in ugok (infrastructure/vault/ugok), so it actually intercepted these pods — but no per-app Vault roles/secrets were ever provisioned there, so every pod hung in Init. Fix, mirrored from apps/*/wb (which never extends base for these apps): rebuild every affected app as a standalone HelmRelease per service, with no serviceAccount/podAnnotations override and no vault-sourcing wrapper in command/args (dropped entirely, or replaced with the real functional command where base's wrapper did double duty — e.g. celery invocations, pm's `python manage.py migrate`, pdf-markings-amqp's `start-amqp-worker`). Also recreates ConfigMaps that were referenced by name in volumes but never actually captured into the repo (eav, subscriptions, pm, issues, django) — copied verbatim from the cluster dump and verified byte-for-byte against it. Incidental bugs found and fixed along the way: - message-hub was still extending base (missed in an earlier pass). - system-log's patches targeted services.api/services.worker while base uses services.backend for both — would have produced duplicate Deployments per release, one of them permanently vault-broken. - contracts' real container port is 8080, not base's default 8000. - drawings' Service.targetPort (8000) didn't match the real containerPort (8080), breaking routing. - inspections/ugok was missing entirely from this pass. apps/documentations: intentionally left without a redis Deployment even though VALKEY_ADDR now points at one — the cluster dump has no redis in that namespace, so provisioning one is a scope decision, not a bug fix. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
319 lines
11 KiB
YAML
319 lines
11 KiB
YAML
---
|
|
# standalone HelmRelease по образцу apps/transmittal/wb/worker.yaml — base
|
|
# vault-native, в ugok Vault не используется. command — реальная команда
|
|
# запуска taskiq-воркера (не vault-обёртка), сохранена.
|
|
apiVersion: helm.toolkit.fluxcd.io/v2
|
|
kind: HelmRelease
|
|
metadata:
|
|
name: worker
|
|
namespace: transmittal
|
|
|
|
spec:
|
|
interval: 10m
|
|
|
|
chart:
|
|
spec:
|
|
chart: universal-chart
|
|
version: "0.1.9"
|
|
sourceRef:
|
|
kind: HelmRepository
|
|
name: yc-oci-charts
|
|
namespace: flux-system
|
|
interval: 10m
|
|
|
|
install:
|
|
remediation:
|
|
retries: 3
|
|
|
|
upgrade:
|
|
remediation:
|
|
retries: 3
|
|
|
|
values:
|
|
global:
|
|
env: _default
|
|
|
|
services:
|
|
worker:
|
|
enabled: true
|
|
|
|
image:
|
|
name:
|
|
_default: 10.4.10.187:80/library/transmittal-api:prod_4e0db600
|
|
pullPolicy:
|
|
_default: IfNotPresent
|
|
|
|
deployment:
|
|
enabled: true
|
|
|
|
name:
|
|
_default: worker
|
|
|
|
replicaCount:
|
|
_default: 1
|
|
|
|
port:
|
|
_default: 8000
|
|
|
|
command:
|
|
_default: ["taskiq", "worker", "--no-parse", "transmittal_service.tasks.broker:broker", "transmittal_service.tasks.transmittal.tasks", "transmittal_service.tasks.email.tasks"]
|
|
|
|
resources:
|
|
requests:
|
|
cpu:
|
|
_default: "1"
|
|
memory:
|
|
_default: 1Gi
|
|
|
|
probes:
|
|
liveness:
|
|
enabled: false
|
|
readiness:
|
|
enabled: false
|
|
|
|
service:
|
|
enabled: false
|
|
|
|
imagePullSecrets:
|
|
enabled:
|
|
_default: true
|
|
name:
|
|
_default: regcred
|
|
|
|
envs:
|
|
- name: TRANSMITTAL_SERVICE_APP__NAME
|
|
value:
|
|
_default: Transmittal Service
|
|
- name: TRANSMITTAL_SERVICE_APP__LOG_LEVEL
|
|
value:
|
|
_default: ERROR
|
|
- name: TRANSMITTAL_SERVICE_FLOWS_REPOSITORY__BASE_URL
|
|
value:
|
|
_default: http://backend-service.flows.svc.cluster.local:8000
|
|
- name: TRANSMITTAL_SERVICE_FLOWS_REPOSITORY__MAX_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_FLOWS_REPOSITORY__MAX_KEEPALIVE_CONNECTIONS
|
|
value:
|
|
_default: "5"
|
|
- name: TRANSMITTAL_SERVICE_FLOWS_REPOSITORY__TIMEOUT
|
|
value:
|
|
_default: "30"
|
|
- name: TRANSMITTAL_SERVICE_APP__HOST
|
|
value:
|
|
_default: https://sarex.ugok.lan/transmittal
|
|
- name: TRANSMITTAL_SERVICE_APP__ENVIRONMENT
|
|
value:
|
|
_default: prod
|
|
- name: TRANSMITTAL_SERVICE_CORS__ALLOW_ORIGINS
|
|
value:
|
|
_default: '["*"]'
|
|
- name: TRANSMITTAL_SERVICE_CORS__ALLOW_METHODS
|
|
value:
|
|
_default: '["*"]'
|
|
- name: TRANSMITTAL_SERVICE_CORS__ALLOW_HEADERS
|
|
value:
|
|
_default: '["*"]'
|
|
- name: TRANSMITTAL_SERVICE_CORS__ALLOW_CREDENTIALS
|
|
value:
|
|
_default: "true"
|
|
- name: TRANSMITTAL_SERVICE_UVICORN__HOST
|
|
value:
|
|
_default: 0.0.0.0
|
|
- name: TRANSMITTAL_SERVICE_UVICORN__PORT
|
|
value:
|
|
_default: "8000"
|
|
- name: TRANSMITTAL_SERVICE_UVICORN__ENABLE_AUTO_RELOAD
|
|
value:
|
|
_default: "false"
|
|
- name: TRANSMITTAL_SERVICE_OTEL__ENABLE
|
|
value:
|
|
_default: "false"
|
|
- name: TRANSMITTAL_SERVICE_OTEL__HOST
|
|
value:
|
|
_default: http://signoz-otel-collector-external.signoz.svc.cluster.local:4317
|
|
- name: TRANSMITTAL_SERVICE_OTEL__SERVICE_NAME
|
|
value:
|
|
_default: backend.transmittals-prod
|
|
- name: TRANSMITTAL_SERVICE_OTEL__INSECURE
|
|
value:
|
|
_default: "false"
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__SSL_MODE
|
|
value:
|
|
_default: verify-full
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__SSL_ROOT_CERT_PATH
|
|
value:
|
|
_default: /opt/.postgresql/root.crt
|
|
- name: TRANSMITTAL_SERVICE_UVICORN__LOG_LEVEL
|
|
value:
|
|
_default: info
|
|
- name: TRANSMITTAL_SERVICE_UVICORN__NUM_WORKERS
|
|
value:
|
|
_default: "2"
|
|
- name: TRANSMITTAL_SERVICE_UVICORN__ROOT_PATH
|
|
value:
|
|
_default: ""
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__HOST
|
|
value:
|
|
_default: postgres-service
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__PORT
|
|
value:
|
|
_default: "5432"
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__NAME
|
|
value:
|
|
_default: transmittal_db
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__ENABLE_SSL
|
|
value:
|
|
_default: "false"
|
|
- name: TRANSMITTAL_SERVICE_RABBITMQ__VHOST
|
|
value:
|
|
_default: transmittal
|
|
- name: TRANSMITTAL_SERVICE_RABBITMQ__HOST
|
|
value:
|
|
_default: rabbitmq.rabbitmq.svc.cluster.local
|
|
- name: TRANSMITTAL_SERVICE_RABBITMQ__PORT
|
|
value:
|
|
_default: "5672"
|
|
- name: TRANSMITTAL_SERVICE_SAREX_BACKEND_REPOSITORY__BASE_URL
|
|
value:
|
|
_default: http://backend.django.svc.cluster.local:8000
|
|
- name: TRANSMITTAL_SERVICE_SAREX_BACKEND_REPOSITORY__MAX_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_SAREX_BACKEND_REPOSITORY__MAX_KEEPALIVE_CONNECTIONS
|
|
value:
|
|
_default: "5"
|
|
- name: TRANSMITTAL_SERVICE_SAREX_BACKEND_REPOSITORY__TIMEOUT
|
|
value:
|
|
_default: "15"
|
|
- name: TRANSMITTAL_SERVICE_RESOURCE_REPOSITORY__BASE_URL
|
|
value:
|
|
_default: http://resources-service.resources.svc.cluster.local:8000
|
|
- name: TRANSMITTAL_SERVICE_RESOURCE_REPOSITORY__MAX_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_RESOURCE_REPOSITORY__MAX_KEEPALIVE_CONNECTIONS
|
|
value:
|
|
_default: "5"
|
|
- name: TRANSMITTAL_SERVICE_RESOURCE_REPOSITORY__TIMEOUT
|
|
value:
|
|
_default: "15"
|
|
- name: TRANSMITTAL_SERVICE_DOCUMENTATIONS_REPOSITORY__BASE_URL
|
|
value:
|
|
_default: http://documentations-api.documentations.svc.cluster.local:8080
|
|
- name: TRANSMITTAL_SERVICE_DOCUMENTATIONS_REPOSITORY__MAX_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_DOCUMENTATIONS_REPOSITORY__MAX_KEEPALIVE_CONNECTIONS
|
|
value:
|
|
_default: "5"
|
|
- name: TRANSMITTAL_SERVICE_DOCUMENTATIONS_REPOSITORY__TIMEOUT
|
|
value:
|
|
_default: "15"
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__MAX_POOL_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__CONNECT_TIMEOUT
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__READ_TIMEOUT
|
|
value:
|
|
_default: "50"
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__REGION_NAME
|
|
value:
|
|
_default: ru-central1
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__VERIFY
|
|
value:
|
|
_default: "true"
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__DEFAULT_BUCKET
|
|
value:
|
|
_default: transmittal-storage
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__ENDPOINT
|
|
value:
|
|
_default: 10.49.10.90:9000
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__USE_SSL
|
|
value:
|
|
_default: "false"
|
|
- name: TRANSMITTAL_SERVICE_HTML_TO_PDF_CONVERTER__BASE_URL
|
|
value:
|
|
_default: http://export-project-service.django.svc.cluster.local:8000
|
|
- name: TRANSMITTAL_SERVICE_HTML_TO_PDF_CONVERTER__MAX_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_HTML_TO_PDF_CONVERTER__MAX_KEEPALIVE_CONNECTIONS
|
|
value:
|
|
_default: "5"
|
|
- name: TRANSMITTAL_SERVICE_HTML_TO_PDF_CONVERTER__TIMEOUT
|
|
value:
|
|
_default: "50"
|
|
- name: TRANSMITTAL_SERVICE_MARKINGS__BASE_URL
|
|
value:
|
|
_default: http://marks-service.documentations.svc.cluster.local:8000
|
|
- name: TRANSMITTAL_SERVICE_MARKINGS__MAX_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_MARKINGS__MAX_KEEPALIVE_CONNECTIONS
|
|
value:
|
|
_default: "5"
|
|
- name: TRANSMITTAL_SERVICE_MARKINGS__TIMEOUT
|
|
value:
|
|
_default: "50"
|
|
- name: TRANSMITTAL_SERVICE_MAILGUN__BASE_URL
|
|
value:
|
|
_default: https://api.mailgun.net/v3/mg.sarex.io
|
|
- name: TRANSMITTAL_SERVICE_MAILGUN__MAX_CONNECTIONS
|
|
value:
|
|
_default: "10"
|
|
- name: TRANSMITTAL_SERVICE_MAILGUN__MAX_KEEPALIVE_CONNECTIONS
|
|
value:
|
|
_default: "5"
|
|
- name: TRANSMITTAL_SERVICE_MAILGUN__TIMEOUT
|
|
value:
|
|
_default: "15"
|
|
- name: TRANSMITTAL_SERVICE_MAILGUN__EMAIL
|
|
value:
|
|
_default: hello@t.io
|
|
|
|
secretEnvs:
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__USER
|
|
secretName:
|
|
_default: transmittal-postgresql-secret
|
|
secretKey: username
|
|
- name: TRANSMITTAL_SERVICE_DATABASE__PASSWORD
|
|
secretName:
|
|
_default: transmittal-postgresql-secret
|
|
secretKey: password
|
|
- name: TRANSMITTAL_SERVICE_AUTH__PUBLIC_KEY
|
|
secretName:
|
|
_default: public-key
|
|
secretKey: key
|
|
- name: TRANSMITTAL_SERVICE_SAREX_BACKEND_REPOSITORY__BASIC_AUTH_ENCODED
|
|
secretName:
|
|
_default: django-auth
|
|
secretKey: key
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__ACCESS_KEY
|
|
secretName:
|
|
_default: transmittal-s3-secret
|
|
secretKey: access_key
|
|
- name: TRANSMITTAL_SERVICE_S3_CLIENT__SECRET_KEY
|
|
secretName:
|
|
_default: transmittal-s3-secret
|
|
secretKey: secret_key
|
|
- name: TRANSMITTAL_SERVICE_RABBITMQ__USER
|
|
secretName:
|
|
_default: transmittal-rabbitmq-secret
|
|
secretKey: username
|
|
- name: TRANSMITTAL_SERVICE_RABBITMQ__PASSWORD
|
|
secretName:
|
|
_default: transmittal-rabbitmq-secret
|
|
secretKey: password
|
|
- name: TRANSMITTAL_SERVICE_MAILGUN__API_KEY
|
|
secretName:
|
|
_default: mailgun-cred
|
|
secretKey: api_key
|
|
|
|
commitSha: ""
|
|
gitlabUri: ""
|
|
gitlabJobUrl: ""
|
|
owner: ""
|