diff --git a/DEPLOY.md b/DEPLOY.md index 3952872..910479a 100644 --- a/DEPLOY.md +++ b/DEPLOY.md @@ -113,14 +113,23 @@ docker compose logs -f Contrôle : `curl http://localhost:8080/healthz` doit répondre `{"ok":true,"agents":0}`. -La base SQLite vit dans `./data`, monté en volume — **c'est le seul état à -sauvegarder**. Une copie à chaud se fait avec : +La base SQLite vit dans `./data`, monté depuis l'hôte — **c'est le seul état à +sauvegarder**. + +La base tourne en mode WAL : les écritures récentes vivent dans +`stream-control.sqlite-wal` et pas encore dans le fichier principal. Copier le +seul `.sqlite` pendant que le serveur tourne donne une sauvegarde tronquée. Le +plus sûr est un arrêt de deux secondes : ```bash -docker compose exec server sh -c 'sqlite3 /app/data/stream-control.sqlite ".backup /app/data/backup.sqlite"' \ - 2>/dev/null || cp data/stream-control.sqlite data/backup-$(date +%F).sqlite +docker compose stop server +tar czf ~/stream-control-$(date +%F).tar.gz data/ +docker compose start server ``` +À chaud, copie impérativement les trois fichiers ensemble (`.sqlite`, +`-wal`, `-shm`) — jamais le premier seul. + --- ## Étape 4 — Déployer un agent @@ -231,6 +240,7 @@ La rotation des jetons se fait alors depuis le dashboard, agent par agent. | --- | --- | | `docker compose up` : *manifest unknown* | `docker login` non fait, ou build jamais lancé | | Le conteneur redémarre en boucle | `docker compose logs server` — le plus souvent `ADMIN_PASSWORD` ou `SESSION_SECRET` absent de `.env` | +| `unable to open database file` (`ERR_SQLITE_ERROR`, errcode 14) | Le répertoire `./data` de l'hôte n'appartient pas à l'uid du conteneur. L'entrypoint le corrige automatiquement ; si tu as forcé un `user:` dans le compose, il ne peut plus le faire — aligne alors la propriété à la main : `sudo chown -R 1000:1000 data` | | Agent absent du dashboard | `--server` erroné, ou `ENROLLMENT_TOKEN` différent de celui du serveur. `journalctl -u stream-control-agent -f` | | Agent en ligne, OBS déconnecté | obs-websocket désactivé ou mot de passe erroné. Le diagnostic teste le port | | Rappel plein écran sans effet (Linux) | Session Wayland au lieu de X11, ou `DISPLAY` inaccessible au service. Le diagnostic signale les deux | diff --git a/Dockerfile b/Dockerfile index 25febe4..53387bc 100644 --- a/Dockerfile +++ b/Dockerfile @@ -41,11 +41,19 @@ COPY --from=builder /app/packages/shared/dist ./packages/shared/dist COPY --from=builder /app/packages/server/dist ./packages/server/dist COPY --from=builder /app/packages/web/dist ./packages/web/dist -# La base SQLite vit ici ; à monter en volume pour survivre aux mises à jour. -RUN mkdir -p /app/data && chown -R node:node /app/data -VOLUME ["/app/data"] +# su-exec permet de lâcher les privilèges depuis l'entrypoint après avoir aligné +# la propriété du répertoire de données. +RUN apk add --no-cache su-exec -USER node +# La base SQLite vit ici. Le compose y monte ./data ; le chown ci-dessous ne vaut +# que pour le cas sans montage, l'entrypoint gère le reste au démarrage. +RUN mkdir -p /app/data && chown -R node:node /app/data + +COPY docker-entrypoint.sh /usr/local/bin/docker-entrypoint.sh +RUN chmod +x /usr/local/bin/docker-entrypoint.sh + +# Volontairement PAS de `USER node` ici : l'entrypoint démarre en root le temps +# de corriger la propriété du bind mount, puis bascule sur node via su-exec. EXPOSE 8080 # Le port interne est fixe : c'est le compose qui décide de la publication. @@ -56,4 +64,5 @@ ENV PORT=8080 \ HEALTHCHECK --interval=30s --timeout=5s --start-period=10s --retries=3 \ CMD wget -qO- http://127.0.0.1:8080/healthz >/dev/null || exit 1 +ENTRYPOINT ["/usr/local/bin/docker-entrypoint.sh"] CMD ["node", "--disable-warning=ExperimentalWarning", "packages/server/dist/index.js"]