계정 생성 API 가 아예 없었다(그동안 users 를 손으로 INSERT 했다). 로그인 화면은 있는데 그 뒤에 설 계정을 만들 방법이 제품에 없는 상태였다. - auth_service.signup: 가입 = **새 회사(테넌트) 1개 + 첫 계정 1개**. users.company_id 가 NOT NULL 이고 모든 도메인이 company 로 스코프돼서, 회사 없는 계정은 아무것도 못 만든다 - services/external/google_identity: 구글 ID 토큰의 서명·iss·만료에 더해 **aud(우리 client_id)와 email_verified 를 본다.** aud 검사가 빠지면 남의 앱에 발급된 '진짜' 구글 토큰으로 우리 계정에 들어온다 — 서명도 발급자도 전부 맞으므로 다른 검사로는 안 걸린다 - users.provider/provider_uid 추가, password NULL 허용, id 20→64자(google_<sub> 가 20자를 넘는다). provider 에 server_default 를 같이 준 이유: ORM default 는 raw INSERT(테스트 시드)에 안 먹어서 NOT NULL 컬럼이면 그 경로가 통째로 깨진다 - attempt_login: 소셜 계정을 먼저 끊는다. 안 끊으면 bcrypt 가 None 해시를 만나 500 이다 - 같은 이메일이라도 id/pw 계정과 구글 계정을 **잇지 않는다.** 이으면 계정 선점이다 — 남의 이메일로 먼저 만들어 둔 계정에 그 사람의 구글 로그인이 들어간다 → DECISIONS 1-5 - LoginPage 는 admin 과 공유라 selfServe 로 갈랐다. admin 은 가입 링크도 구글 버튼도 안 뜬다 (admin 라우터에 /signup 이 없어 404 가 난다) - GOOGLE_CLIENT_ID 는 루트 .env 한 곳. compose 가 VITE_GOOGLE_CLIENT_ID 로 흘려보낸다 — 두 곳에 적으면 백엔드 aud 대조와 화면 버튼이 조용히 갈라진다 ★ 이미 도는 DB 는 init.sql 을 다시 적용해야 한다(말미 ALTER 섹션). pytest: auth 13건 + 구글 토큰 검증 8건(진짜 RSA 서명으로 aud·iss·만료·email_verified·변조 거절 확인) 통과. 전체 527 passed / 8 failed(전부 기존 실패, 인증과 무관). tsc·eslint·vite build 통과.
47 lines
2.3 KiB
Docker
47 lines
2.3 KiB
Docker
# 공개 진입점 이미지 — 사장님 앱 정적 번들을 구워 넣고, nginx 가 그것과 발행 사이트를 함께 준다.
|
|
#
|
|
# ★ 왜 dev 서버를 안 띄우나
|
|
# 운영에 `vite dev` 를 두면 요청마다 트랜스파일하고, 기동이 `npm install` 네트워크에 의존하고,
|
|
# `/src/*` 원본과 소스맵이 그대로 나간다. 실측(킹서버): 컨테이너 기동에 npm install 이 걸려
|
|
# 재기동 시간이 네트워크 상태에 좌우됐다.
|
|
#
|
|
# ★ 발행 사이트(`/s/...`)는 이 이미지에 안 들어간다. named volume(site-out)에서 읽는다 —
|
|
# 사이트가 늘 때마다 이미지를 다시 굽지 않는다.
|
|
|
|
FROM node:24-alpine AS build
|
|
WORKDIR /app
|
|
|
|
# 의존성 레이어를 소스와 분리한다. 소스만 바뀌면 npm ci 를 건너뛴다.
|
|
COPY package.json package-lock.json tsconfig.base.json ./
|
|
COPY solution/shared/package.json solution/shared/
|
|
COPY solution/frontend/package.json solution/frontend/
|
|
COPY solution/site/package.json solution/site/
|
|
COPY admin/frontend/package.json admin/frontend/
|
|
RUN npm ci
|
|
|
|
COPY solution ./solution
|
|
COPY admin ./admin
|
|
|
|
# ★ VITE_* 는 **빌드 시점에 번들로 구워진다.** 런타임 환경변수로는 못 바꾼다 —
|
|
# 주소를 바꾸면 이 이미지를 다시 빌드해야 한다(`./deploy.sh solution-site`).
|
|
ARG VITE_API_BASE_URL
|
|
ARG VITE_PUBLISH_HOST
|
|
ARG VITE_SITE_PREVIEW_URL
|
|
# ⚠️ 자동 로그인 계정. **번들에 그대로 구워져** 페이지를 연 사람이 JS 에서 읽을 수 있다 —
|
|
# 내부 테스트 호스트에서만 채우고, 사장님에게 여는 순간 비운다(lib/autoSession).
|
|
ARG VITE_AUTO_LOGIN_ID
|
|
ARG VITE_AUTO_LOGIN_PW
|
|
# 구글 OAuth 클라이언트 ID. 비밀이 아니라 번들에 들어가도 된다 — 다만 백엔드 GOOGLE_CLIENT_ID 와
|
|
# 같은 값이어야 한다(백엔드가 이 값으로 토큰의 aud 를 대조한다).
|
|
ARG VITE_GOOGLE_CLIENT_ID
|
|
ENV VITE_API_BASE_URL=$VITE_API_BASE_URL \
|
|
VITE_PUBLISH_HOST=$VITE_PUBLISH_HOST \
|
|
VITE_SITE_PREVIEW_URL=$VITE_SITE_PREVIEW_URL \
|
|
VITE_AUTO_LOGIN_ID=$VITE_AUTO_LOGIN_ID \
|
|
VITE_AUTO_LOGIN_PW=$VITE_AUTO_LOGIN_PW \
|
|
VITE_GOOGLE_CLIENT_ID=$VITE_GOOGLE_CLIENT_ID
|
|
RUN npm run build -w @o2o/frontend
|
|
|
|
FROM nginx:alpine
|
|
COPY --from=build /app/solution/frontend/dist /srv/app
|