-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathdocker-compose-dev.yml
More file actions
111 lines (108 loc) · 4.21 KB
/
Copy pathdocker-compose-dev.yml
File metadata and controls
111 lines (108 loc) · 4.21 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
# GoaCore — stack de DÉVELOPPEMENT (port 8444). Renseignez TLS_HOSTS avec le nom que
# vous utilisez réellement pour que le certificat auto-signé le couvre.
# Elle reprend le durcissement de la prod (rootfs en lecture seule, capacités
# retirées, limites) : un environnement de dev qui tourne dans des conditions plus
# permissives que la prod ne prouve rien.
services:
app:
build: .
container_name: goacloud_app_dev
dns: ${GOACORE_HEALTHCHECK_DNS:-}
ports:
- "8444:8443"
- "8083:8080"
environment:
- DB_HOST=db-dev:3306
- DB_USER=${DB_USER}
- DB_PASS=${DB_PASSWORD}
- DB_PASS_FILE=${DB_PASSWORD_FILE:-}
- PORT=8080
# Convention _FILE (cf. docker-compose.yml) : le fichier l'emporte sur la
# variable, un fichier illisible refuse le démarrage.
- SESSION_SECRET=${SESSION_SECRET}
- SESSION_SECRET_FILE=${SESSION_SECRET_FILE:-}
# Noms/IP couverts par le certificat auto-signé (persisté dans goacore_tls_dev).
- TLS_HOSTS=${TLS_HOSTS:-}
- PROXMOX_URL=${PROXMOX_URL}
- PROXMOX_NODE=${PROXMOX_NODE:-pve}
- PROXMOX_TOKEN_ID=${PROXMOX_TOKEN_ID}
- PROXMOX_TOKEN_SECRET=${PROXMOX_TOKEN_SECRET}
- PROXMOX_TOKEN_SECRET_FILE=${PROXMOX_TOKEN_SECRET_FILE:-}
- SKIP_TLS_VERIFY=${SKIP_TLS_VERIFY:-false}
- WAZUH_API_URL=${WAZUH_API_URL}
- WAZUH_USER=${WAZUH_USER}
- WAZUH_PASSWORD=${WAZUH_PASSWORD}
- WAZUH_PASSWORD_FILE=${WAZUH_PASSWORD_FILE:-}
- WAZUH_INDEXER_URL=${WAZUH_INDEXER_URL}
- WAZUH_INDEXER_USER=${WAZUH_INDEXER_USER}
- WAZUH_INDEXER_PASSWORD=${WAZUH_INDEXER_PASSWORD}
- WAZUH_INDEXER_PASSWORD_FILE=${WAZUH_INDEXER_PASSWORD_FILE:-}
- DISCORD_BOT_TOKEN=${DISCORD_BOT_TOKEN}
- DISCORD_BOT_TOKEN_FILE=${DISCORD_BOT_TOKEN_FILE:-}
- DISCORD_CHANNEL_ID=${DISCORD_CHANNEL_ID}
- DISCORD_AUTH_CHANNEL_ID=${DISCORD_AUTH_CHANNEL_ID}
- DISCORD_ANSIBLE_CHANNEL_ID=${DISCORD_ANSIBLE_CHANNEL_ID}
- AI_PROVIDER=${AI_PROVIDER:-ollama}
- AI_URL=${AI_URL:-http://host.docker.internal:11434}
- AI_MODEL=${AI_MODEL:-qwen2.5:3b}
# GoaBackup restore-test channel → Proxmox host (read-only helper)
- GOABACKUP_SSH_HOST=${GOABACKUP_SSH_HOST}
- GOABACKUP_SSH_USER=${GOABACKUP_SSH_USER:-goabackup}
- GOABACKUP_SSH_KEY_FILE=/app/secrets/goabackup_key
depends_on:
- db-dev
restart: unless-stopped
volumes:
- ./soar_config.json:/app/soar_config.json
# Playbooks : ceux livrés sont resynchronisés depuis l'image au démarrage.
- ansible_playbooks_dev:/app/playbooks
# Certificat TLS persisté (empreinte stable entre deux déploiements dev).
- goacore_tls_dev:/app/certs
- /opt/goacloud/secrets/goabackup_key:/app/secrets/goabackup_key:ro
# Mêmes garde-fous qu'en production — voir docker-compose.yml pour le détail.
read_only: true
tmpfs:
- /tmp:size=256m,mode=1777
cap_drop: [ALL]
security_opt:
- no-new-privileges:true
mem_limit: 1g
mem_reservation: 256m
cpus: 1.5
pids_limit: 512
init: true
networks:
- goacloud-dev
db-dev:
# Même digest qu'en production (tag mysql:8.0) : dev et prod doivent tourner
# sur la même version de moteur, sinon un bug de schéma se découvre en prod.
image: mysql@sha256:7dcddc01f13bab2f15cde676d44d01f61fc9f99fe7785e86196dfc07d358ae2b
container_name: goacloud_db_dev
environment:
- MYSQL_ROOT_PASSWORD=${DB_ROOT_PASSWORD}
- MYSQL_DATABASE=${DB_NAME}
- MYSQL_USER=${DB_USER}
- MYSQL_PASSWORD=${DB_PASSWORD}
volumes:
- mysql_data_dev:/var/lib/mysql
- ./schema.sql:/docker-entrypoint-initdb.d/init.sql
restart: unless-stopped
# Voir docker-compose.yml : pas de read_only sur MySQL (son entrypoint ajuste
# les droits du datadir au démarrage), mais capacités réduites au strict besoin.
cap_drop: [ALL]
cap_add: [CHOWN, DAC_OVERRIDE, FOWNER, SETGID, SETUID]
security_opt:
- no-new-privileges:true
mem_limit: 1g
mem_reservation: 256m
cpus: 1.5
pids_limit: 512
networks:
- goacloud-dev
volumes:
mysql_data_dev:
ansible_playbooks_dev:
goacore_tls_dev:
networks:
goacloud-dev:
driver: bridge