Préparation à la production : santé et secrets
Une image durcie doit encore être prête sur le plan opérationnel. Dans cette dernière leçon, on se concentre sur un thème : la préparation à la production. On ajoute un HEALTHCHECK — une commande que la plateforme exécute périodiquement, et quand elle échoue, l'orchestrateur sait que le conteneur n'
Mets un moniteur de pouls sur la porte (healthcheck) pour qu'on sache que l'application est vivante, et ne colle pas le mot de passe sur le mur à l'intérieur de la boîte (secrets) — donne-le seulement une fois que la boîte tourne déjà.
- healthcheck
- L'instruction HEALTHCHECK définit une commande qui teste si l'application est en bonne santé. La plateforme l'exécute périodiquement et, selon le résultat, sait si le conteneur est vivant ou a besoin d'un redémarrage.
- secrets au moment de l'exécution
- Mots de passe et clés injectés dans le conteneur quand il s'exécute — via des variables d'environnement ou un gestionnaire de secrets — plutôt que cuits dans l'image. Ainsi, le secret reste hors des couches stockées dans le registry.
- couches d'image dans le registry
- Une image est construite à partir de couches immuables stockées dans le registry. Chaque couche est conservée séparément, donc si une couche a ajouté un secret, le supprimer dans une couche ultérieure ne l'enlève pas de l'historique — il peut toujours être extrait.