Ветка отведена от 522ba89, где последним был ADR-063, и заняла
064–072. Тем временем в main через #3 и #4 пришли свои 064
(строка ввода — div вместо form), 065 (стороны сообщений)
и 066 (серверного перца нет).
Переезжают три ADR этой ветки, 067–072 остаются на месте:
их номера свободны, а внутренние ссылки менять незачем.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01QR8uS3zGkybzWRW4GEY1oz
3.0 KiB
3.0 KiB
ADR-022: Деплой — nginx, systemd, кросс-сборка
Уточнён ADR-032 (StateDirectoryMode и UMask в юните), ADR-056 (access_log off), ADR-057 (bare version помечает сборку из изменённого дерева) и ADR-074 (версия и время коммита в GET /api/config, времени компиляции в бинаре нет).
Контекст
Целевой сервер (ssh xmatic, Ubuntu 22.04) уже держит nginx на 80/443 с десятком сайтов и certbot. Go на сервере нет. HTTPS обязателен (ADR-002), но TLS в самом бинаре означал бы либо autocert — четвёртую зависимость, — либо конфликт за 443 с nginx.
Решение
- TLS терминирует nginx. Bare слушает
127.0.0.1:8411(порт свободен; 8090 занят PocketBase). Сертификат — certbot дляbare.xmatic.team, как у остальных сайтов на машине. - nginx проксирует всё на бинарь; для
/api/events—proxy_buffering off,proxy_read_timeout 1h, HTTP/1.1 к апстриму. Сервер дополнительно шлётX-Accel-Buffering: no. Конфиг —docs/deploy.md. - Бинарь под systemd: пользователь
bare,/opt/bare/bare, база в/var/lib/bare/bare.db, секреты в/etc/bare/env(режим 0600). Юнит сProtectSystem=strict,ProtectHome=yes,NoNewPrivileges=yes. - Конфигурация — переменные окружения с префиксом
BARE_:ADDR,DB,ORIGIN,VAPID_PUBLIC,VAPID_PRIVATE,VAPID_SUBJECT,INVITE_CODE. Подкомандаbare vapidгенерирует пару ключей. Подкомандаbare serveзапускает сервер. - Клиентская статика встроена в бинарь через
embed: артефакт деплоя — ровно один файл, и обещание ADR-001 «код в продакшене байт в байт совпадает с репозиторием» проверяется сравнением с тегом. - Сборка локально:
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build. Деплой —scripts/deploy.sh: сборка,scp,install,systemctl restart. Без контейнеров.
Следствия
- Проверка подлинности клиента сводится к проверке бинаря: хеш файла на сервере против сборки из тега.
- Зависимость от чужого nginx на той же машине — осознанная: он уже там и уже умеет сертификаты.
- Статику отдаёт Go, не nginx: заголовки безопасности и ETag в одном месте.