2a8a7d4270
- api: eigene Stufe prod-deps (nur Betriebsabhaengigkeiten, Prisma-Client dort erzeugt), Laufzeitstufe direkt von node:24-alpine - api und web: npm, npx, corepack und yarn des Node-Abbilds entfernt - api-Abbild 1,59 auf 1,12 GB; Fundzahl 3 kritisch/45 hoch auf 0 kritisch/6 hoch - Beleg: Start gegen frische Datenbank (63 Migrationen), Rauchtests am neuen Stack - Sicherheitsprotokoll, Betriebs- und Entwicklungsanleitung, CHANGELOG Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
77 lines
3.4 KiB
Docker
77 lines
3.4 KiB
Docker
# Versionsstempel (quick-260914-ku1): die Werte setzt .gitea/scripts/publish-images.sh
|
|
# per --build-arg; lokal greifen die Vorgaben (dev). Ein globales ARG liefert nur die
|
|
# Vorgabe -- jede nutzende Stufe wiederholt deshalb `ARG NAME` ohne Wert.
|
|
ARG APP_VERSION=dev
|
|
ARG APP_CHANNEL=dev
|
|
ARG APP_COMMIT=
|
|
ARG APP_BUILD_TIME=
|
|
|
|
FROM node:24-alpine AS base
|
|
RUN corepack enable && corepack prepare pnpm@9 --activate
|
|
|
|
FROM base AS deps
|
|
WORKDIR /app
|
|
COPY package.json pnpm-lock.yaml pnpm-workspace.yaml ./
|
|
COPY apps/api/package.json ./apps/api/
|
|
COPY packages/shared/package.json ./packages/shared/
|
|
RUN pnpm install --frozen-lockfile --filter=@tessera/api...
|
|
|
|
FROM base AS builder
|
|
WORKDIR /app
|
|
COPY --from=deps /app/ ./
|
|
COPY apps/api/ ./apps/api/
|
|
COPY packages/shared/ ./packages/shared/
|
|
COPY tsconfig.base.json ./
|
|
RUN pnpm --filter=@tessera/api exec prisma generate
|
|
RUN pnpm --filter=@tessera/api build
|
|
|
|
# quick-261009-p0m: Laufzeit-Abhaengigkeiten ohne Entwicklungswerkzeuge. Eigene Stufe,
|
|
# weil der Ordnername von @prisma/client im pnpm-Speicher von den aufgeloesten
|
|
# Peer-Paketen abhaengt: der Prisma-Client wird deshalb HIER erzeugt (postinstall von
|
|
# apps/api, braucht das Schema vor der Installation) und samt Ordner uebernommen,
|
|
# statt einen Pfad aus der Builder-Stufe fest einzutragen.
|
|
FROM base AS prod-deps
|
|
WORKDIR /app
|
|
COPY package.json pnpm-lock.yaml pnpm-workspace.yaml ./
|
|
COPY apps/api/package.json ./apps/api/
|
|
COPY packages/shared/package.json ./packages/shared/
|
|
COPY apps/api/prisma ./apps/api/prisma/
|
|
RUN pnpm install --frozen-lockfile --prod --filter=@tessera/api...
|
|
|
|
# quick-261009-p0m: Laufzeitstufe direkt vom Node-Abbild (ohne das vorbereitete pnpm
|
|
# der Stufe base). Die Paketverwaltungen des Node-Abbilds (npm, npx, corepack, yarn)
|
|
# werden gleich als Erstes entfernt -- im Betrieb installiert nichts nach.
|
|
FROM node:24-alpine AS runner
|
|
WORKDIR /app
|
|
ENV NODE_ENV=production
|
|
ARG APP_VERSION
|
|
ARG APP_CHANNEL
|
|
ARG APP_COMMIT
|
|
ARG APP_BUILD_TIME
|
|
ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME
|
|
RUN rm -rf /usr/local/lib/node_modules/npm /usr/local/lib/node_modules/corepack /opt/yarn-v1.22.22 \
|
|
/usr/local/bin/npm /usr/local/bin/npx /usr/local/bin/corepack /usr/local/bin/yarn /usr/local/bin/yarnpkg
|
|
RUN addgroup --system --gid 1001 nestjs && \
|
|
adduser --system --uid 1001 nestjs && \
|
|
mkdir -p /app/user-files && \
|
|
chown nestjs:nestjs /app/user-files
|
|
COPY --from=prod-deps /app/package.json /app/pnpm-workspace.yaml /app/pnpm-lock.yaml ./
|
|
COPY --from=prod-deps /app/node_modules ./node_modules
|
|
COPY --from=prod-deps /app/apps/api/node_modules ./apps/api/node_modules
|
|
COPY --from=prod-deps /app/apps/api/package.json ./apps/api/
|
|
COPY --from=prod-deps /app/packages/shared/package.json ./packages/shared/
|
|
COPY --from=builder /app/apps/api/dist ./apps/api/dist
|
|
COPY --from=builder /app/apps/api/prisma ./apps/api/prisma
|
|
COPY --from=builder /app/packages/shared/src ./packages/shared/src
|
|
COPY apps/api/scripts ./apps/api/scripts
|
|
# Kopfbild der Willkommensmail (MailService.loadWelcomeHeaderPng liest
|
|
# apps/api/assets/mail/welcome-header.png relativ zu dist/mail/).
|
|
COPY apps/api/assets ./apps/api/assets
|
|
# Desktop-Pakete (Phase 18, D-08): im CI legt desktop-collect.sh Pakete +
|
|
# manifest.json in diesen Ordner, lokal liegt nur der Platzhalter. Nur
|
|
# lesend zur Laufzeit -- kein chown noetig.
|
|
COPY desktop-dist ./desktop-dist
|
|
USER nestjs
|
|
EXPOSE 3001
|
|
CMD ["sh", "apps/api/scripts/migrate-and-start.sh"]
|