simplify production database configuration
This commit is contained in:
1 parent
8cb8b5e463
commit
b26f9679ab
17 files changed
+199
-234
No files matched your search
+6
-9
@@ -6,13 +6,12 @@
|
||||
`DATABASE_URL`。优先使用 RDS 内网连接地址;ACK 节点/Pod 与 RDS 必须位于同一
|
||||
或网络可达的 VPC,并在 RDS 白名单或安全组中仅放行实际工作负载网段。
|
||||
|
||||
启用 RDS SSL 后,下载实例对应的 CA,创建 `zhinian-rds-ca` Secret,并将其挂载到
|
||||
`/etc/zhinian/rds/ca.pem`;同时设置 `DATABASE_SSL_MODE=verify-full` 和
|
||||
`DATABASE_CA_CERT_PATH=/etc/zhinian/rds/ca.pem`。不要使用关闭证书校验的配置。
|
||||
数据库连接只配置一个 `DATABASE_URL`。默认按 `sslmode=verify-full` 建立 TLS 连接;如果
|
||||
容器内没有 RDS CA 根证书,请把 CA 路径直接写进连接串,例如:
|
||||
`...?sslmode=verify-full&sslrootcert=/etc/zhinian/rds/ca.pem`,并按需挂载 CA 文件。
|
||||
不再设置 `DATABASE_SSL_MODE` 或 `DATABASE_CA_CERT_PATH`。
|
||||
|
||||
```bash
|
||||
kubectl -n zhinian create secret generic zhinian-rds-ca \
|
||||
--from-file=ca.pem=./path/to/downloaded-rds-ca.pem
|
||||
kubectl apply -f deploy/ack/configmap.yaml
|
||||
kubectl apply -f deploy/ack/secrets.example.yaml # 仅作模板;先替换全部占位值
|
||||
kubectl apply -f deploy/ack/web.yaml -f deploy/ack/go-api.yaml \
|
||||
@@ -98,8 +97,7 @@ Secret/ConfigMap 后触发 Deployment 滚动更新。
|
||||
| `ZHINIAN_DATA_BACKEND` | 生产固定为 `postgres`;配置错误不会降级到本地 JSON |
|
||||
| `DATABASE_URL` | PostgreSQL URI,仅存 Secret;不要写入镜像、ConfigMap 或日志 |
|
||||
| `DATABASE_APP_ROLE` | 应用角色名;手工执行授权语句时使用,与 Web/Go 的 RDS 用户名一致 |
|
||||
| `DATABASE_SSL_MODE` | `disable` 或 `verify-full`;RDS SSL 生产建议 `verify-full` |
|
||||
| `DATABASE_CA_CERT_PATH` | 已挂载 CA 文件路径 |
|
||||
| `DATABASE_URL` 的 `sslmode` / `sslrootcert` | 可在同一个连接串中指定 TLS 模式和 CA 路径;默认 `sslmode=verify-full` |
|
||||
| `DATABASE_POOL_MAX` | 单个 Web Pod 最大连接数 |
|
||||
| `DATABASE_CONNECTION_TIMEOUT_MS` | 建连超时;模板为 5000 ms |
|
||||
| `DATABASE_IDLE_TIMEOUT_MS` | 空闲连接回收时间 |
|
||||
@@ -155,8 +153,7 @@ ZHINIAN_AUTH_REQUIRED=auto
|
||||
ZHINIAN_AUTH_SESSION_SECRET=请替换为强随机会话密钥
|
||||
ZHINIAN_DATA_BACKEND=postgres
|
||||
DATABASE_URL=postgresql://应用账号:密码@RDS内网地址:5432/数据库名
|
||||
DATABASE_SSL_MODE=verify-full
|
||||
DATABASE_CA_CERT_PATH=/etc/zhinian/rds/ca.pem
|
||||
# 可选:把 sslmode/sslrootcert 直接写入 DATABASE_URL
|
||||
|
||||
ZHINIAN_API_KEYS=partner-a:请替换为强随机key
|
||||
ZHINIAN_INTERNAL_WORKER_TOKEN=请替换为强随机token
|
||||
|
||||
Reference in new issue
Block a user