Обновить Gitea Actions, compose и ссылки в документации. Co-authored-by: Cursor <cursoragent@cursor.com>
113 lines
3.8 KiB
YAML
113 lines
3.8 KiB
YAML
# Auth Portal + Traefik in one Compose stack (production).
|
|
# Docs: docs/deploy-traefik.md
|
|
#
|
|
# On server:
|
|
# mkdir -p /opt/auth-portal/data
|
|
# cp deploy/docker-compose.traefik.yml /opt/auth-portal/docker-compose.yml
|
|
# cp deploy/env.traefik.example /opt/auth-portal/.env # fill secrets
|
|
# docker login git.shx.one
|
|
# cd /opt/auth-portal && docker compose pull && docker compose up -d
|
|
|
|
services:
|
|
traefik:
|
|
image: traefik:${TRAEFIK_IMAGE_TAG:-v3.7}
|
|
container_name: auth-portal-traefik
|
|
restart: unless-stopped
|
|
security_opt:
|
|
- no-new-privileges:true
|
|
ports:
|
|
- "${TRAEFIK_HTTP_PORT:-80}:80"
|
|
- "${TRAEFIK_HTTPS_PORT:-443}:443"
|
|
environment:
|
|
CF_DNS_API_TOKEN: ${CF_DNS_API_TOKEN:?set CF_DNS_API_TOKEN in .env}
|
|
# Optional if DNS token lacks Zone:Read:
|
|
# CF_ZONE_API_TOKEN: ${CF_ZONE_API_TOKEN:-}
|
|
command:
|
|
- --log.level=${TRAEFIK_LOG_LEVEL:-INFO}
|
|
- --api.dashboard=false
|
|
- --providers.docker=true
|
|
- --providers.docker.exposedbydefault=false
|
|
- --providers.docker.network=auth-portal
|
|
- --entrypoints.web.address=:80
|
|
- --entrypoints.websecure.address=:443
|
|
- --entrypoints.web.http.redirections.entrypoint.to=websecure
|
|
- --entrypoints.web.http.redirections.entrypoint.scheme=https
|
|
- --certificatesresolvers.letsencrypt.acme.email=${LETSENCRYPT_EMAIL:?set LETSENCRYPT_EMAIL in .env}
|
|
- --certificatesresolvers.letsencrypt.acme.storage=/letsencrypt/acme.json
|
|
- --certificatesresolvers.letsencrypt.acme.dnschallenge=true
|
|
- --certificatesresolvers.letsencrypt.acme.dnschallenge.provider=cloudflare
|
|
- --certificatesresolvers.letsencrypt.acme.dnschallenge.delaybeforecheck=15
|
|
volumes:
|
|
- /var/run/docker.sock:/var/run/docker.sock:ro
|
|
- traefik_letsencrypt:/letsencrypt
|
|
networks:
|
|
- auth-portal
|
|
logging:
|
|
driver: json-file
|
|
options:
|
|
max-size: "10m"
|
|
max-file: "3"
|
|
|
|
app:
|
|
image: git.shx.one/denozord/auth-portal:${AUTH_IMAGE_TAG:-latest}
|
|
pull_policy: always
|
|
container_name: auth-portal
|
|
restart: unless-stopped
|
|
depends_on:
|
|
- traefik
|
|
# No host ports — only Traefik publishes 80/443.
|
|
env_file:
|
|
- .env
|
|
environment:
|
|
DATABASE_URL: sqlite:/data/app.db
|
|
STATIC_DIR: /app/static
|
|
NODE_ENV: production
|
|
JWT_SECRET: ${JWT_SECRET:?set JWT_SECRET in .env}
|
|
JWT_TTL_HOURS: ${JWT_TTL_HOURS:-1}
|
|
REFRESH_TTL_DAYS: ${REFRESH_TTL_DAYS:-14}
|
|
ISSUER: ${ISSUER:-https://auth.shnt.top}
|
|
OIDC_ISSUER: ${OIDC_ISSUER:-}
|
|
OIDC_RSA_PRIVATE_KEY: ${OIDC_RSA_PRIVATE_KEY:-}
|
|
ADMIN_EMAIL: ${ADMIN_EMAIL:-admin@shnt.top}
|
|
ADMIN_PASSWORD: ${ADMIN_PASSWORD:?set ADMIN_PASSWORD in .env}
|
|
ADMIN_NAME: ${ADMIN_NAME:-Admin}
|
|
RETURN_TO_ALLOWLIST: ${RETURN_TO_ALLOWLIST:-.shnt.top}
|
|
LOG_LEVEL: ${LOG_LEVEL:-info}
|
|
volumes:
|
|
- ./data:/data
|
|
networks:
|
|
- auth-portal
|
|
labels:
|
|
- traefik.enable=true
|
|
- traefik.docker.network=auth-portal
|
|
- traefik.http.routers.auth-portal.rule=Host(`${AUTH_DOMAIN:-auth.shnt.top}`)
|
|
- traefik.http.routers.auth-portal.entrypoints=websecure
|
|
- traefik.http.routers.auth-portal.tls=true
|
|
- traefik.http.routers.auth-portal.tls.certresolver=letsencrypt
|
|
- traefik.http.services.auth-portal.loadbalancer.server.port=8080
|
|
healthcheck:
|
|
test:
|
|
[
|
|
"CMD",
|
|
"node",
|
|
"-e",
|
|
"fetch('http://127.0.0.1:8080/health').then(r=>process.exit(r.ok?0:1)).catch(()=>process.exit(1))",
|
|
]
|
|
interval: 30s
|
|
timeout: 5s
|
|
retries: 3
|
|
start_period: 15s
|
|
logging:
|
|
driver: json-file
|
|
options:
|
|
max-size: "10m"
|
|
max-file: "3"
|
|
|
|
volumes:
|
|
traefik_letsencrypt:
|
|
name: auth_portal_traefik_letsencrypt
|
|
|
|
networks:
|
|
auth-portal:
|
|
name: auth-portal
|