Docker Image bauen und veroeffentlichen / build-and-push (push) Waiting to run
Dockerfile (Multi-Stage, "output: standalone"), docker-compose.yml mit Caddy als einzigem nach aussen offenem Reverse-Proxy (verhindert X-Forwarded-For-Faelschung fuer das App-eigene Rate-Limiting), Gitea Actions Workflow der bei jedem Push zwei Image-Tags in die Gitea- Container-Registry baut (schlankes Laufzeit-Image + ein Migrations- Image mit Prisma-CLI), sowie rohe Kubernetes-Manifeste (Namespace, ConfigMap, Secret-Vorlage, Postgres-/MySQL-StatefulSet, Migrations-Job, App-Deployment, Ingress) fuer den Cluster-Betrieb. Siehe k8s/README.md fuer den vollstaendigen Einrichtungs-/Deployment-Ablauf.
113 lines
4.4 KiB
YAML
113 lines
4.4 KiB
YAML
services:
|
|
db:
|
|
image: postgres:16.15-alpine
|
|
restart: unless-stopped
|
|
# Nur relevant, wenn DATABASE_PROVIDER=postgresql (Standard) — bei mysql
|
|
# stattdessen "docker compose --profile mysql up -d db-mysql" starten,
|
|
# siehe README, Abschnitt "Datenbank-Provider wechseln".
|
|
environment:
|
|
POSTGRES_USER: ${POSTGRES_USER:-wabenhain}
|
|
POSTGRES_PASSWORD: ${POSTGRES_PASSWORD:?POSTGRES_PASSWORD muss in .env gesetzt sein}
|
|
POSTGRES_DB: ${POSTGRES_DB:-wabenhain}
|
|
ports:
|
|
# Nur an localhost binden statt an alle Interfaces — die App erreicht
|
|
# die DB ueber das interne Compose-Netzwerk, dieser Port dient nur
|
|
# lokalem Debugging (z.B. per psql/DB-GUI vom selben Host aus).
|
|
- "127.0.0.1:5432:5432"
|
|
volumes:
|
|
- wabenhain_db_data:/var/lib/postgresql/data
|
|
healthcheck:
|
|
test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER:-wabenhain}"]
|
|
interval: 5s
|
|
timeout: 5s
|
|
retries: 10
|
|
|
|
# Alternative zu "db": nur starten, wenn DATABASE_PROVIDER=mysql in .env
|
|
# gesetzt ist ("docker compose --profile mysql up -d db-mysql"). Laeuft
|
|
# nicht automatisch mit "docker compose up" mit, um den Postgres-Standardfall
|
|
# nicht zu verlangsamen.
|
|
db-mysql:
|
|
image: mysql:8.4.11
|
|
profiles: ["mysql"]
|
|
restart: unless-stopped
|
|
environment:
|
|
MYSQL_USER: ${MYSQL_USER:-wabenhain}
|
|
MYSQL_PASSWORD: ${MYSQL_PASSWORD:?MYSQL_PASSWORD muss in .env gesetzt sein, falls DATABASE_PROVIDER=mysql}
|
|
MYSQL_DATABASE: ${MYSQL_DATABASE:-wabenhain}
|
|
MYSQL_ALLOW_EMPTY_PASSWORD: "no"
|
|
MYSQL_RANDOM_ROOT_PASSWORD: "yes"
|
|
ports:
|
|
- "127.0.0.1:3306:3306"
|
|
volumes:
|
|
- wabenhain_db_mysql_data:/var/lib/mysql
|
|
healthcheck:
|
|
test: ["CMD-SHELL", "mysqladmin ping -h localhost -u${MYSQL_USER:-wabenhain} -p${MYSQL_PASSWORD}"]
|
|
interval: 5s
|
|
timeout: 5s
|
|
retries: 10
|
|
|
|
# Einziger nach aussen exponierter Dienst: terminiert die Client-Verbindung
|
|
# und setzt X-Forwarded-For dabei neu (verwirft einen vom Client selbst
|
|
# mitgeschickten Wert, siehe Caddyfile-Kommentar). Ohne diesen Proxy koennte
|
|
# "app" direkt erreicht werden und jedes Rate-Limit (Login, 2FA, Checkout)
|
|
# liesse sich durch einen gefaelschten X-Forwarded-For-Header umgehen.
|
|
proxy:
|
|
image: caddy:2.11.4-alpine
|
|
restart: unless-stopped
|
|
depends_on:
|
|
- app
|
|
ports:
|
|
- "80:80"
|
|
# Fuer echtes HTTPS mit eigener Domain zusaetzlich freigeben und
|
|
# SITE_ADDRESS in .env auf die Domain setzen (siehe Caddyfile):
|
|
# - "443:443"
|
|
# - "443:443/udp"
|
|
volumes:
|
|
- ./Caddyfile:/etc/caddy/Caddyfile:ro
|
|
- wabenhain_caddy_data:/data
|
|
environment:
|
|
SITE_ADDRESS: ${SITE_ADDRESS:-}
|
|
|
|
app:
|
|
build:
|
|
context: .
|
|
dockerfile: Dockerfile
|
|
restart: unless-stopped
|
|
depends_on:
|
|
db:
|
|
condition: service_healthy
|
|
required: false
|
|
expose:
|
|
- "3000"
|
|
environment:
|
|
# DATABASE_URL kommt komplett aus .env — je nach DATABASE_PROVIDER
|
|
# entweder die Postgres- ("db"-Service, Port 5432) oder die
|
|
# MySQL-Verbindungszeichenkette ("db-mysql"-Service, Port 3306).
|
|
DATABASE_PROVIDER: ${DATABASE_PROVIDER:-postgresql}
|
|
DATABASE_URL: ${DATABASE_URL}
|
|
STRIPE_SECRET_KEY: ${STRIPE_SECRET_KEY}
|
|
STRIPE_PUBLISHABLE_KEY: ${STRIPE_PUBLISHABLE_KEY}
|
|
STRIPE_WEBHOOK_SECRET: ${STRIPE_WEBHOOK_SECRET}
|
|
# Nur fuer den Seed-Schritt relevant (legt das initiale Admin-Konto an,
|
|
# siehe README "Admin-Zugang") — kein Basic-Auth-Geheimnis mehr. Bewusst
|
|
# OHNE Default-Wert: ein vorhersehbarer Wert wie "[email protected]"
|
|
# liesse sich vor dem ersten Deploy-Seed-Lauf selbst registrieren, siehe
|
|
# prisma/seed.ts fuer die zusaetzliche Absicherung dagegen.
|
|
ADMIN_EMAIL: ${ADMIN_EMAIL:?ADMIN_EMAIL muss in .env gesetzt sein}
|
|
ADMIN_PASSWORD: ${ADMIN_PASSWORD:?ADMIN_PASSWORD muss in .env gesetzt sein}
|
|
SESSION_SECRET: ${SESSION_SECRET:?SESSION_SECRET muss in .env gesetzt sein}
|
|
GOOGLE_PLACES_API_KEY: ${GOOGLE_PLACES_API_KEY}
|
|
GOOGLE_PLACE_ID: ${GOOGLE_PLACE_ID}
|
|
SMTP_HOST: ${SMTP_HOST}
|
|
SMTP_PORT: ${SMTP_PORT:-587}
|
|
SMTP_USER: ${SMTP_USER}
|
|
SMTP_PASSWORD: ${SMTP_PASSWORD}
|
|
SMTP_FROM: ${SMTP_FROM:-Wabenhain <[email protected]>}
|
|
NEXT_PUBLIC_SITE_URL: ${NEXT_PUBLIC_SITE_URL:-http://localhost:3000}
|
|
NODE_ENV: production
|
|
|
|
volumes:
|
|
wabenhain_db_data:
|
|
wabenhain_db_mysql_data:
|
|
wabenhain_caddy_data:
|