# Image du plan de contrôle : API, passerelle agents et dashboard compilé. # Les agents ne sont PAS conteneurisés — ils tournent nativement sur les VM, # aux côtés d'OBS (voir deploy/install-agent.sh et deploy/install-agent.ps1). # --- Étape 1 : compilation -------------------------------------------------- FROM node:24-alpine AS builder WORKDIR /app # Le manifeste d'abord : cette couche est réutilisée tant que les dépendances # ne bougent pas, même quand le code source change. COPY package.json package-lock.json ./ COPY packages/shared/package.json ./packages/shared/ COPY packages/server/package.json ./packages/server/ COPY packages/agent/package.json ./packages/agent/ COPY packages/web/package.json ./packages/web/ RUN npm ci COPY tsconfig.base.json ./ COPY packages ./packages # Ceinture et bretelles : quoi qu'il arrive à filtrer à travers le contexte, la # compilation dans l'image part d'un état froid. Un tsconfig.tsbuildinfo hérité # de l'hôte ferait croire à `tsc -b` que les dist/ existent déjà. RUN find packages -name '*.tsbuildinfo' -delete && npm run build # --- Étape 2 : exécution ---------------------------------------------------- FROM node:24-alpine AS runtime WORKDIR /app ENV NODE_ENV=production # Installation propre sans dépendances de développement. Les manifestes de tous # les workspaces sont nécessaires : npm ci refuse un lockfile incomplet. COPY package.json package-lock.json ./ COPY packages/shared/package.json ./packages/shared/ COPY packages/server/package.json ./packages/server/ COPY packages/agent/package.json ./packages/agent/ COPY packages/web/package.json ./packages/web/ RUN npm ci --omit=dev --ignore-scripts && npm cache clean --force COPY --from=builder /app/packages/shared/dist ./packages/shared/dist COPY --from=builder /app/packages/server/dist ./packages/server/dist COPY --from=builder /app/packages/web/dist ./packages/web/dist # su-exec permet de lâcher les privilèges depuis l'entrypoint après avoir aligné # la propriété du répertoire de données. RUN apk add --no-cache su-exec # La base SQLite vit ici. Le compose y monte ./data ; le chown ci-dessous ne vaut # que pour le cas sans montage, l'entrypoint gère le reste au démarrage. RUN mkdir -p /app/data && chown -R node:node /app/data COPY docker-entrypoint.sh /usr/local/bin/docker-entrypoint.sh RUN chmod +x /usr/local/bin/docker-entrypoint.sh # Volontairement PAS de `USER node` ici : l'entrypoint démarre en root le temps # de corriger la propriété du bind mount, puis bascule sur node via su-exec. EXPOSE 8080 # Le port interne est fixe : c'est le compose qui décide de la publication. ENV PORT=8080 \ HOST=0.0.0.0 \ DB_PATH=./data/stream-control.sqlite HEALTHCHECK --interval=30s --timeout=5s --start-period=10s --retries=3 \ CMD wget -qO- http://127.0.0.1:8080/healthz >/dev/null || exit 1 ENTRYPOINT ["/usr/local/bin/docker-entrypoint.sh"] CMD ["node", "--disable-warning=ExperimentalWarning", "packages/server/dist/index.js"]