Files
DmitryandClaude Sonnet 5 a3fe8031fe feat: migrate all managed LXC provisioning to OpenTofu (blue-green)
Blue-green: a new container is created beside the old one, data is copied, the
IP is moved onto it, and the old container is kept stopped as rollback for at
least a week. Keeping the IP means only the VMID changes, and its consumers
(backup jobs, backup audit) already derive it from the registry.

Batch 1 (2026-09-02): emergency-bot 148->151, docker-test 145->152,
gitea 141->153, vaultwarden 140->154, monitoring 146->155, gyro 150->156,
grimmory 149->157.
Batch 2 (2026-09-03): adguard 144->158, mihomo 143->159, ovpn-mini 132->160.
All migratable LXC are now provisioner: tofu. hermes-ai (frozen) and pbs stay.

- tofu/services.tf + tofu/svc-*.tf: one resource per service, reproducing the
  pct-config etalon. /dev/fuse -> features.fuse; /dev/net/tun ->
  device_passthrough (first live use on mihomo and ovpn-mini); gitea bind mount
  -> datastore volume (data finally reaches PBS); console { type = "shell" }
  declared explicitly (provider tracks cmode there).
- services.yml: vmid + provisioner: tofu for every migrated service; features
  strings and device notes updated to the tofu representation; also drops the
  memoir-bot entry and adds homelab_reverse_proxy_image/_unit.
- pve-*.yml: configuration play target is `{{ pve_config_target | default(...) }}`
  so it can run against <name>-new on a temp address (a bare --limit zeroes the
  play instead of retargeting it). Container-creation plays are gated behind
  `provisioner != 'tofu'` / `pve_provisioning_enabled` (meta: end_play), so a
  stray run cannot pct start a stopped OLD VMID on a live IP. Override for
  intentional legacy rollback: -e pve_<svc>_legacy_provisioning_enabled=true.
- ssh_config: drop memoir-bot; ovpn-mini gets ProxyJump none (a jump via ru-vps
  would route through the very tunnel ovpn-mini terminates).
- gyro.yml / uptime-kuma.yml: same pve_config_target override.
- roles/uptime_kuma: only freeze homelab-monitoring when the unit actually
  exists (a fresh blue-green container never had it).
- offsite-restic-yadisk.yml: the gitea restic profile now runs inside the LXC
  (hosts: gitea), since the bind-mount host path is gone after the volume move;
  lost+found excluded (unreadable in an unprivileged LXC, restic exit 3).

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012uoq5AVK8mkBgg83Mq6o5V
2026-09-03 07:05:46 +03:00

147 lines
6.0 KiB
Terraform
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# ============================================================================
# Сервис №3 по плану (docs/ai/migration-tofu.md, раздел 5): gitea.
# Главный приз всей миграции — ради него она и затевалась.
#
# OLD vmid 141, узел cloud-pc, боевой адрес 192.168.1.25.
# Эталон снят 2026-09-02: ssh cloud-pc sudo pct config 141 (и совпадающий
# /etc/pve/lxc/141.conf):
#
# arch: amd64
# cmode: shell
# cores: 2
# features: nesting=1,keyctl=1
# hostname: gitea
# memory: 2048
# mp0: /opt/data/gitea,mp=/opt/gitea/data
# nameserver: 1.1.1.1
# net0: name=eth0,bridge=vmbr0,firewall=1,gw=192.168.1.1,ip=192.168.1.25/24,type=veth
# onboot: 1
# ostype: debian
# rootfs: data:141/vm-141-disk-0.raw,size=32G
# startup: order=50
# swap: 1024
# unprivileged: 1
# lxc.cgroup2.devices.allow: c 10:229 rwm
# lxc.mount.entry: /dev/fuse dev/fuse none bind,create=file
#
# vm_id 153 — новый VMID для blue-green переезда. IP ниже — TMPIP
# 192.168.1.12, используется только до шага 4.5.15 (проверка перед cutover);
# затем меняется на боевой 192.168.1.25, а OLD (141) останавливается и
# остаётся откатом минимум неделю.
#
# --- Bind mount -> volume ----------------------------------------------------
# Эталонный mp0 — bind mount каталога НОДЫ (/opt/data/gitea на cloud-pc), а не
# volume на datastore. Provider с root@pam мог бы воспроизвести и bind mount
# буквально, но делать это НЕЛЬЗЯ: если по ошибке одновременно поднимутся
# оба контейнера, два процесса Gitea будут писать в один и тот же каталог
# хоста и повредят SQLite и репозитории. Поэтому mount_point ниже — volume на
# том же datastore, что и rootfs ("data"), с независимым хранилищем. Данные
# переносятся отдельно на шаге 4.4 (rsync/pct push), а не общим bind mount.
# Размер volume — 32G по решению migration-tofu.md (раздел 5, пункт 3):
# фактическое использование на 2026-09-02 — 2.3G (`sudo du -sh
# /opt/data/gitea`), так что 32G — запас с большим множителем на рост
# репозиториев, а не минимально достаточное значение.
#
# --- /dev/fuse: features.fuse, а не device_passthrough ----------------------
# Эталонные строки lxc.cgroup2.devices.allow + lxc.mount.entry для /dev/fuse —
# это ручной обход, потому что Proxmox API не принимает сырые lxc.* ключи
# (pve-gitea.yml добавляет их через lineinfile). У провайдера bpg/proxmox для
# ровно этого эффекта есть штатный флаг PVE features.fuse — это подтверждено
# на пилоте (tofu/README.md, раздел «Решение: root@pam по паролю») и явно
# названо в комментарии tofu/pilot.tf.example: "У провайдера для этого есть
# features.fuse — штатный флаг PVE, а не обход". device_passthrough (dev0:)
# нужен только для сырых character-устройств вида /dev/net/tun; у gitea
# такого устройства нет (в pct config нет строки dev0:), поэтому блока
# device_passthrough в этом ресурсе нет вообще — только features.fuse.
# ============================================================================
resource "proxmox_virtual_environment_container" "gitea" {
node_name = "cloud-pc"
vm_id = 153
unprivileged = true
start_on_boot = true
started = true
tags = ["tofu"]
initialization {
hostname = "gitea"
ip_config {
ipv4 {
address = "192.168.1.25/24"
gateway = "192.168.1.1"
}
}
dns {
servers = ["1.1.1.1"]
}
user_account {
keys = [trimspace(file(pathexpand("~/.ssh/id_ed25519_homelab.pub")))]
}
}
operating_system {
template_file_id = "local:vztmpl/debian-13-standard_13.1-2_amd64.tar.zst"
type = "debian"
}
cpu {
cores = 2
}
memory {
dedicated = 2048
swap = 1024
}
disk {
datastore_id = "data"
size = 32
}
# Эталон: features: nesting=1,keyctl=1 плюс ручной обход для /dev/fuse
# (см. комментарий выше). fuse=1 — штатная замена этого обхода.
features {
nesting = true
keyctl = true
fuse = true
}
# roles/pve_lxc всем контейнерам ставит cmode=shell (pve_lxc_cmode), провайдер
# это отслеживает через блок console.type — без него на следующем apply
# откатит на дефолт Proxmox tty. Обнаружено 2026-09-02 на emergency-bot,
# см. tofu/README.md.
console {
type = "shell"
}
# Bind mount ноды заменён на независимый volume — см. комментарий выше.
# Тот же datastore, что и rootfs.
mount_point {
volume = "data"
size = "32G"
path = "/opt/gitea/data"
}
network_interface {
name = "eth0"
bridge = "vmbr0"
firewall = true
}
startup {
order = 50
}
}
output "gitea" {
description = "Что проверять на узле после apply"
value = {
vmid = proxmox_virtual_environment_container.gitea.vm_id
node = proxmox_virtual_environment_container.gitea.node_name
verify = "ssh cloud-pc sudo pct config ${proxmox_virtual_environment_container.gitea.vm_id}"
}
}