Skip to main content

Runbooks

make restore-postgres-live détruit tout ce qui a été écrit depuis le dump. Le drill (restore-postgres-drill) restaure dans une base scratch et la supprime ensuite — c’est celui à utiliser pour tester.

Jobs planifiés

backup-drill tourne sur le pool kare-api : son adresse est celle présente dans l’ACL de la base, un runner hébergé par GitHub n’atteindrait pas l’endpoint public.

Secrets et variables GitHub

Portés par l’Environment staging (un workflow qui vise staging ne peut pas lire les secrets d’un autre environment).

Secrets

Variables

Les secrets runtime de l’API (DATABASE_URL, clés S3, SMTP…) ne vivent pas dans GitHub : ils sont dans Scaleway Secret Manager, lus au démarrage du container. make sync-secrets ne pousse que la clé CI active vers l’Environment GitHub.
Les images de front cuisent les NEXT_PUBLIC_* au build : elles sont donc spécifiques à un stage et doivent être reconstruites par stage. Les sourcemaps et les releases Sentry utilisent le SHA complet correspondant au tag d’image immuable.

Gouvernance du repo