ea7da4364a
Namespace, banco, Keycloak e realm proprios, separados dos clientes e do tenant de demonstracao. Leva 4 contextos (configuracao, cadastro, financeiro, captacao) mais bff e SPA, e nao os 13 de um cliente: a Athletic Map nao e escolinha. Ingress escrito do zero, sem o stub backend legado e sem catch-all /api. Duas rotas publicas, ambas por desenho: /api/public/leads (o formulario da landing page) e /api/public/webhooks/asaas (o aviso de pagamento, que chega da internet sem token nosso). Dominio em *.athleticmap.influxdigital.com.br, e nao no canonico athleticmap.com do P0.9: aquele ainda nao tem registro A, e com desafio HTTP-01 nascer nele daria certificado nao emitido e login quebrado. Tres SealedSecret gerados para ESTE namespace, e a chave publica do backup no lugar do placeholder. As 7 imagens locais exigidas estao no no, incluindo servico-captacao:1.0 e atm-pg-backup:1.0, construidas hoje. Preparado em P3.1 a P3.4. Validado com kubectl --dry-run: 32 documentos.
37 lines
2.2 KiB
YAML
37 lines
2.2 KiB
YAML
# ============================================================================
|
|
# Credencial do banco do tenant `plataforma`. Gerada em 2026-09-17 (P3.1).
|
|
#
|
|
# PODE SER COMMITADA. Um SealedSecret e cifrado com a chave publica do
|
|
# controlador DESTE cluster e, no escopo estrito (o padrao), so decifra com
|
|
# ESTE nome (`db-credentials`) neste namespace (`plataforma-prod`). Renomear o
|
|
# recurso ou copia-lo para outro namespace faz o controlador recusar — que e a
|
|
# razao de o do `piloto-prod` nao servir aqui.
|
|
#
|
|
# A SENHA NAO PASSOU POR MAQUINA DE NINGUEM: nasceu, selou e morreu dentro de um
|
|
# unico shell no servidor, e so este YAML cifrado voltou. Por isso nao existe
|
|
# lugar nenhum onde ela esteja anotada — e nem precisa: quem a le e o pod, a
|
|
# partir do Secret que o controlador cria.
|
|
#
|
|
# Consumida por: postgres (POSTGRES_PASSWORD), keycloak (KC_DB_PASSWORD) e os
|
|
# quatro servicos (SPRING_DATASOURCE_PASSWORD).
|
|
#
|
|
# PARA TROCAR: `scripts/gerar_credenciais_plataforma.sh db` e commitar. O
|
|
# Postgres ja existente NAO adota a senha nova sozinho — `POSTGRES_PASSWORD` so
|
|
# vale na inicializacao do volume. Depois do primeiro deploy, trocar exige
|
|
# tambem um `ALTER ROLE` no banco.
|
|
# ============================================================================
|
|
apiVersion: bitnami.com/v1alpha1
|
|
kind: SealedSecret
|
|
metadata:
|
|
creationTimestamp: null
|
|
name: db-credentials
|
|
namespace: plataforma-prod
|
|
spec:
|
|
encryptedData:
|
|
password: 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
|
|
template:
|
|
metadata:
|
|
creationTimestamp: null
|
|
name: db-credentials
|
|
namespace: plataforma-prod
|