Готовность к production: здоровье и секреты
Укреплённый image всё ещё должен быть готов к эксплуатации. В этом последнем уроке мы сосредоточимся на одной теме: готовности к production. Мы добавим HEALTHCHECK — команду, которую платформа запускает периодически, и когда она завершается неудачей, orchestrator понимает, что контейнер нездоров, и
Повесь на дверь монитор сердцебиения (healthcheck), чтобы знали, что приложение живо, и не приклеивай пароль к стене внутри коробки (секреты) — передавай его только тогда, когда коробка уже запущена.
- healthcheck
- Инструкция HEALTHCHECK определяет команду, которая проверяет, здорово ли приложение. Платформа запускает её периодически и по результату понимает, жив ли контейнер или нуждается в перезапуске.
- секреты во время выполнения
- Пароли и ключи, внедряемые в контейнер во время его работы — через переменные окружения или secret manager — а не запекаемые в image. Так секрет не попадает в слои, хранящиеся в registry.
- слои image в registry
- Image построен из неизменяемых слоёв, хранящихся в registry. Каждый слой хранится отдельно, поэтому если один слой добавил секрет, удаление его в более позднем слое не убирает его из истории — его всё ещё можно извлечь.