Миграции вынесены из команды api в one-shot сервис migrate, api и worker стартуют после него. /health отвечает 503 при недоступной БД. Отчёт больше MAX_UPLOAD_BYTES (25 МиБ) получает 413, Caddy режет на 30 МБ раньше. Том uploads убран, секреты env_file передаются сервисам явно. В CI добавлена сборка образа бэкенда без push, test_migrations сверяет модели с историей Alembic.
3.6 KiB
3.6 KiB
Эксплуатация
VPS (Docker Compose)
cp .env.example .env # заполнить POSTGRES_PASSWORD, JWT_SECRET (openssl rand -hex 32), DOMAIN, токены
just up # docker compose up -d --build: db, migrate (one-shot `alembic upgrade head`), api, worker, caddy, pg-backup
docker compose exec api fintracker create-user you@example.com
- Caddy: авто-TLS на
DOMAIN,/api/*→ api:8000, остальное — Flutter web изapp/build/web. - Worker — единственный экземпляр планировщика; ручной синк через
POST /api/v1/sync/{source}ставит задачу вsync_job, worker забирает её раз в 5 с. - Расписание —
worker/jobs.default_schedule(): zenmoney каждые 30 мин, cbr 13:45 и 18:00 МСК, tinvest каждые 3 ч с 8:10, moex в 10:20/14:20/19:20/23:20, tinvest_events и moex_payouts раз в сутки утром. tinvest* безTINVEST_TOKENв расписание не берутся (в логе worker'а — warning). - Healthcheck:
apiходит на/api/v1/health(503, если БД недоступна),workerпишет файл/tmp/fintracker-worker-heartbeatкаждые 10 с, проверка смотрит на его возраст (< 60 с). Compose сам не перезапускает unhealthy-контейнер — статус виден вdocker compose ps. pg-backupделаетpg_dump -Fcраз в сутки в./backups, хранит 14 дней; off-site копию настраивает хост (rclone/cron), см. открытый вопрос в плане.
Восстановление
docker compose up -d db
docker compose exec -T db pg_restore -U $POSTGRES_USER -d $POSTGRES_DB --clean < backups/fintracker_<ts>.dump
docker compose up -d
Метрики пересчитываются из raw/core: docker compose exec worker fintracker metrics refresh.
Секреты
Только .env на сервере. В чат и в git не попадают. T-Invest токен — read-only.
В compose секреты раздаются по потребности: api/worker читают весь .env, migrate получает только DATABASE_URL, db и pg-backup — POSTGRES_*, caddy — DOMAIN.
Проверено с podman (2026-09-17)
podman 5.8+podman-compose 1.6: стекdb api workerподнимается,depends_on.condition: service_healthyработает.- Имена образов в
docker-compose.ymlиDockerfileполностью квалифицированы (docker.io/library/...) — podman безunqualified-search-registriesкороткие имена не резолвит. - Прокси хоста впекается в образ при
podman build/compose --build(HTTP_PROXYпопадает вConfig.Env), после чего запросы кlocalhostвнутри контейнера идут в недостижимый прокси. Поэтомуjust upсобирает сenv -u …proxy…. На VPS без прокси это ни на что не влияет. env_file: .envв compose — буквальный путь;--env-fileменяет только подстановку${…}в самом compose-файле.- Миграции идут в one-shot сервисе
migrate;apiиworkerждут егоservice_completed_successfully. Для podman-compose это условие не проверялось.