fix(observability): конфиг Alertmanager читается контейнером — гейт падал на своих же правах (#3078) #3127
No reviewers
Labels
No labels
Fable 5 ревью
GG-форсайт
admin
analytics
auth
automation
bug
business
chore
ci
compliance
data
data-moat
docs
duplicate
dx
enhancement
feedback/max
generative
needs-discussion
needs-human
observability
pause-bots
performance
priority/p0
priority/p1
priority/p2
priority/p3
scope/backend
scope/db
scope/devops
scope/frontend
scope/qa
scrapers
security
site-finder
stage/1
stage/2
status/blocked
status/done
status/needs-analysis
status/needs-fix
status/qa
status/ready
status/review
status/wip
tech-debt
tradein
ux
week ревью 1
wontfix
ИРД
вторичка
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: lekss361/gendesign#3127
Loading…
Add table
Reference in a new issue
No description provided.
Delete branch "fix/3078-alertmanager-config-perms"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Чинит красный деплой метрик, появившийся сразу после #3126.
Что случилось
Как только канал алертов реально включился, профиль
alertsвпервые дошёл до проверки конфига — и деплой встал:Отрендеренный конфиг пишется с правами
600и принадлежит деплой-пользователю, аamtoolи сам Alertmanager в образеprom/alertmanagerработают подnobody(65534). Чужой файл600они прочитать не могут.Проверка падала не на содержимом конфига, а на доступе к нему. И это не только про проверку: контейнер после подъёма упал бы ровно там же.
Почему не поймали раньше
Без токена профиль
alertsне включался, и эта ветка не исполнялась ни разу с момента появления гейта в #3111. Проверка, которая никогда не запускалась, ничем не отличается от отсутствующей — тот самый класс тихой поломки, ради которого весь стек и заводится. Гейт поймал первым же боевым запуском самого себя.Решение
Права не ослабляем — в файле лежит токен бота.
chmod 644решил бы вопрос в одну строку, но внёс бы токен в список файлов, читаемых любым локальным пользователем машины. Вместо этого отдаём файл во владение65534одноразовым контейнером от root: passwordless sudo на хосте нет, а бинд-маунт правит host-инод напрямую. Доступ остаётся ровно у того, кто конфиг читает, и ни у кого больше.Следствие, которое легко проглядеть: после смены владельца
>в этот файл на следующем деплое уже не запишет. Поэтому добавленrm -fперед рендером — каталог принадлежит деплой-пользователю, пересоздать файл он может.Проверка
Синтаксис YAML разобран. Настоящая проверка — сам деплой: раньше он падал на этом шаге, теперь должен пройти его и поднять Alertmanager. Отпишусь в #3078 с результатом выката и составом контейнеров.
Refs #3078, #3126, #3111