feat(deploy): empaquetar platform/ y desplegarlo en el server E3
Prepara el backend Postgres para producción y lo despliega como stack de Swarm
en el servidor de Consultoría E3, detrás de Traefik.
## Lo que le faltaba al proyecto para poder empaquetarse
- **`platform/` importaba de `server/`.** `routes/dayClose.ts` traía los helpers
de zona horaria de `../../server/lib/time.ts`, contradiciendo lo que el propio
README declara. El typecheck pasaba limpio porque en el equipo de desarrollo
el archivo existe; solo se vio al contenerizar, cuando el proceso murió al
arrancar con ERR_MODULE_NOT_FOUND. Ahora hay `platform/lib/time.ts`, copia
deliberada —misma decisión que `businessDefaults.ts`— y una prueba que impide
que vuelva a colarse una importación cruzada.
- **No había endpoint de salud.** `/api/health` consulta la base: uno que solo
responde `{ok:true}` sigue en verde con Postgres caído, justo cuando el
orquestador debería reiniciar.
- **No servía el frontend.** Ahora sirve `dist/` con fallback de SPA que excluye
`/api/`, para que una ruta de API inexistente devuelva 404 y no el index.
- **No había apagado ordenado.** Sin él, cada redespliegue corta las peticiones
en vuelo. Verificado: la tarea vieja registra el SIGTERM y cierra.
## Imagen
`platform/Dockerfile`, multi-etapa. Corre como `USER node`, fija `TZ=UTC` —la
agenda saca la zona de `businesses.timezone`, y dejar la del proceso en México
haría que una recaída pasara desapercibida— y **no** ejecuta las migraciones al
arrancar: se lanzan como paso explícito del despliegue, porque hacerlo al inicio
deja el esquema a medias si el arranque falla.
`tsx` pasa de devDependencies a dependencies: este backend corre TypeScript
directo y arrancar con `npx tsx` lo bajaría de npm en cada arranque, sin versión
fijada y sobre todo el código del servidor.
## Estado en el servidor
- Base `agendapro` con rol `agendapro_app` de mínimo privilegio, `PUBLIC`
revocado. Verificado: el rol no ve ninguna tabla de las otras bases.
- Clave maestra de cifrado **generada en el servidor**, nunca copiada de
desarrollo.
- Stack `agendapro` desplegado, 1/1 réplicas, 5 migraciones aplicadas, 17 tablas.
- Salud, SPA y API de administración verificadas desde dentro de la red overlay.
## Pendiente y bloqueante para el acceso externo
El A-record `agendapro.consultoriae3.com` -> 157.173.205.217 hay que crearlo a
mano en SiteGround. Sin él no hay certificado, porque Let's Encrypt valida por
HTTP-01.
Co-Authored-By: Claude Opus 5 (1M context) <[email protected]>
This commit is contained in:
co-authored by
Claude Opus 5
parent
6d67b23e55
commit
2437012c46
@@ -0,0 +1,67 @@
|
||||
# Desplegar agendapro en el server E3
|
||||
|
||||
Destino: **https://agendapro.consultoriae3.com** * Imagen: `agendapro:latest` * Puerto interno: **3100**
|
||||
|
||||
```powershell
|
||||
$S = "$env:USERPROFILE\.claude\skills\contabo-e3\scripts"
|
||||
```
|
||||
|
||||
## 1. Publicar la imagen
|
||||
|
||||
Haz push a `main`: el workflow `.github/workflows/deploy.yml` construye y publica en
|
||||
`ghcr.io/urieljarethbusiness-cpu/agendamax`. Toma el tag por SHA del resumen del run y usalo en el stack
|
||||
(`:latest` no fuerza el re-pull en Swarm).
|
||||
|
||||
El paquete de GHCR nace **privado**. Elige:
|
||||
- **Publico** (recomendado si el codigo no es sensible): GitHub > Packages > el paquete >
|
||||
Package settings > Change visibility > Public. El server hace pull sin credenciales.
|
||||
- **Privado**: en el server, `docker login ghcr.io -u <GH_USER>` con un PAT `read:packages`,
|
||||
y desplegar con `--with-registry-auth`.
|
||||
|
||||
## 2. A-record en SiteGround
|
||||
|
||||
El DNS de consultoriae3.com lo sirve SiteGround. Site Tools > Domain > DNS Zone Editor > A:
|
||||
|
||||
Type: A * Name: agendapro * Value: 157.173.205.217
|
||||
|
||||
Verifica: `Resolve-DnsName agendapro.consultoriae3.com -Type A`
|
||||
|
||||
## 3. Base de datos
|
||||
|
||||
Necesita Postgres. Provisiona DB + rol dedicados (ESCRITURA, pide confirmacion):
|
||||
|
||||
& "$S\New-E3Database.ps1" -AppName agendapro
|
||||
|
||||
Crea la DB `agendapro` con owner `agendapro_app` y guarda la password en
|
||||
/root/dados_vps/dados_agendapro (root-only, nunca en git).
|
||||
|
||||
## 4. Preflight (lectura, no toca nada)
|
||||
|
||||
```powershell
|
||||
& "$S\Test-E3Preflight.ps1" -ProjectPath "H:\MegaSync\Proyectos\AgendaPro" -AppName agendapro -Subdomain agendapro
|
||||
```
|
||||
|
||||
## 5. Desplegar (ESCRITURA)
|
||||
|
||||
```powershell
|
||||
& "$S\Deploy-E3Stack.ps1" -StackFile "H:\MegaSync\Proyectos\AgendaPro\deploy\agendapro.yml" -AppName agendapro
|
||||
```
|
||||
|
||||
Si el YAML lleva placeholders de secretos, pasalos al desplegar:
|
||||
|
||||
```powershell
|
||||
& "$S\Deploy-E3Stack.ps1" -StackFile "H:\MegaSync\Proyectos\AgendaPro\deploy\agendapro.yml" -AppName agendapro `
|
||||
-Replace @{ '<APP_DB_PASSWORD>' = '...' }
|
||||
```
|
||||
|
||||
## 6. Verificar (lectura)
|
||||
|
||||
```powershell
|
||||
& "$S\Test-E3Service.ps1" -AppName agendapro -Subdomain agendapro
|
||||
```
|
||||
|
||||
## Rollback
|
||||
|
||||
```powershell
|
||||
& "$S\Invoke-E3Rollback.ps1" -AppName agendapro
|
||||
```
|
||||
@@ -0,0 +1,89 @@
|
||||
# Stack de despliegue de 'agendapro' en el server E3 (Docker Swarm single-node + Traefik).
|
||||
# Generado por New-E3Scaffold.ps1 - https://agendapro.consultoriae3.com
|
||||
#
|
||||
# NO EDITES A LA LIGERA:
|
||||
# - Las labels de Traefik van bajo deploy.labels. Fuera de ahi se IGNORAN (servicio 1/1 + HTTP 404).
|
||||
# - Sin clave 'build:' - Swarm no construye; la imagen tiene que existir ya.
|
||||
# - Sin clave 'ports:' - el unico que publica al host es Traefik (80/443).
|
||||
# - Los marcadores de secreto se sustituyen AL DESPLEGAR (Deploy-E3Stack.ps1 -SecretsFile).
|
||||
# No los rellenes con valores reales aqui si este archivo se versiona en git.
|
||||
|
||||
version: "3.7"
|
||||
|
||||
services:
|
||||
agendapro:
|
||||
# Taguear por SHA y no ':latest': con un tag rodante Swarm no vuelve a
|
||||
# hacer pull y un 'service update' no jala la imagen nueva.
|
||||
image: agendapro:6d67b23
|
||||
|
||||
networks:
|
||||
- network_public
|
||||
|
||||
# El healthcheck consulta la base, no solo el puerto: un proceso vivo con
|
||||
# Postgres caido no esta sano, y sin esto Swarm lo daria por bueno.
|
||||
healthcheck:
|
||||
test: ["CMD", "node", "-e", "fetch('http://127.0.0.1:3100/api/health').then(r=>process.exit(r.ok?0:1)).catch(()=>process.exit(1))"]
|
||||
interval: 30s
|
||||
timeout: 5s
|
||||
retries: 3
|
||||
start_period: 40s
|
||||
|
||||
environment:
|
||||
- NODE_ENV=production
|
||||
# La variable se llama PLATFORM_PORT, no PORT: `PORT` es la del backend de
|
||||
# demo de server/, que es otro proceso. Con la equivocada, el servidor
|
||||
# escucharia en 3100 por defecto igualmente, pero por casualidad.
|
||||
- PLATFORM_PORT=3100
|
||||
- HOST=0.0.0.0
|
||||
# UTC, NO America/Mexico_City.
|
||||
#
|
||||
# La agenda saca la zona de `businesses.timezone`, no del proceso, y las
|
||||
# pruebas corren en UTC a proposito para que la del proceso y la del
|
||||
# negocio nunca coincidan. Poner aqui la de Mexico haria que una recaida a
|
||||
# la zona del proceso pasara desapercibida en produccion, que es
|
||||
# exactamente el fallo que ya costo un incidente en este repo.
|
||||
- TZ=UTC
|
||||
|
||||
# Postgres 14 compartido - host = nombre de servicio en network_public
|
||||
# Se usa la URL completa del archivo de secretos, que New-E3Database.ps1 ya
|
||||
# deja armada. El andamiaje generaba un marcador de solo-la-contrasena con
|
||||
# otro nombre del que usa ese archivo, se quedaba sin resolver, y el
|
||||
# servicio arrancaba sin poder conectar a Postgres.
|
||||
- DATABASE_URL=<DATABASE_URL>
|
||||
|
||||
# Clave maestra con la que se cifran los tokens de subcuenta de cada
|
||||
# negocio. Sin ella el servidor arranca pero NINGUNA credencial del CRM se
|
||||
# puede descifrar. Se inyecta al desplegar; jamas va en este archivo.
|
||||
- CRM_MASTER_KEY=<CRM_MASTER_KEY>
|
||||
|
||||
deploy:
|
||||
mode: replicated
|
||||
replicas: 1
|
||||
placement:
|
||||
constraints:
|
||||
- node.role == manager
|
||||
resources:
|
||||
limits:
|
||||
cpus: "1"
|
||||
memory: 512M
|
||||
restart_policy:
|
||||
condition: on-failure
|
||||
delay: 10s
|
||||
update_config:
|
||||
order: start-first
|
||||
failure_action: rollback
|
||||
labels:
|
||||
- traefik.enable=true
|
||||
- traefik.docker.network=network_public
|
||||
- traefik.http.routers.agendapro.rule=Host(`agendapro.consultoriae3.com`)
|
||||
- traefik.http.routers.agendapro.entrypoints=websecure
|
||||
- traefik.http.routers.agendapro.tls=true
|
||||
- traefik.http.routers.agendapro.tls.certresolver=letsencryptresolver
|
||||
- traefik.http.routers.agendapro.service=agendapro
|
||||
- traefik.http.services.agendapro.loadbalancer.server.port=3100
|
||||
- traefik.http.services.agendapro.loadbalancer.passHostHeader=1
|
||||
|
||||
networks:
|
||||
network_public:
|
||||
external: true
|
||||
name: network_public
|
||||
Reference in New Issue
Block a user