build(r0.13): Dockerfiles api/web + compose Dokploy + runbook — R0 prêt à déployer

- image api : multi-stage (pnpm deploy --legacy --prod), client Prisma
  régénéré dans l'arborescence déployée, binaryTargets explicites
  (debian/arm64 openssl-3), entrypoint migrate deploy → seed optionnel
  (SEED_ON_START, compilé dist/seed) → API ; non-root, healthcheck /health
- image web : nginx alpine, statique Vite, proxy /api résolu À LA REQUÊTE
  (resolver Docker + variable — nginx démarre sans l'API), fallback SPA,
  cache immuable /assets, healthcheck IPv4 (127.0.0.1)
- infra/docker-compose.dokploy.yml : 5 services préfixés siop2-, secrets
  exigés, seul siop2-web rejoint dokploy-network (API jamais exposée)
- runbook docs/06-production/runbook-dokploy.md : topologie, profils
  d'environnement, checklist première prod, rollback, répétition locale
- répétition locale validée de bout en bout : migrate+seed au boot,
  parcours demo-login → /users/me à travers nginx conteneurisé, conteneurs
  healthy ; le double verrou ADR-002 (DEMO_MODE sans I_KNOW en production)
  a refusé de démarrer — observé en situation réelle
- prisma passe en dépendance de production (migrations au boot)

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
pr-daaif
2026-07-15 22:58:42 +01:00
parent 36de93bb7e
commit ce24d9c32b
13 changed files with 381 additions and 6 deletions

View File

@@ -0,0 +1,36 @@
# SIOP V2 — nginx du conteneur web : statique + proxy /api → API interne.
# ${API_UPSTREAM} est substitué au démarrage (envsubst intégré à l'image nginx) ;
# même topologie que le proxy Vite en dev : /api est RETIRÉ avant transmission.
server {
listen 80;
server_name _;
root /usr/share/nginx/html;
index index.html;
# DNS Docker interrogé À LA REQUÊTE (et pas une fois au boot) : nginx
# démarre et sert le statique même si l'API n'est pas encore résolvable.
resolver 127.0.0.11 valid=10s ipv6=off;
set $api_upstream http://${API_UPSTREAM};
location /api/ {
rewrite ^/api/(.*)$ /$1 break;
proxy_pass $api_upstream;
proxy_http_version 1.1;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
}
# Assets fingerprintés par Vite : cache long immuable
location /assets/ {
add_header Cache-Control "public, max-age=31536000, immutable";
try_files $uri =404;
}
# SPA : toute route applicative sert index.html (jamais mis en cache)
location / {
add_header Cache-Control "no-cache";
try_files $uri /index.html;
}
}