-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathdocker-compose.yml
More file actions
152 lines (137 loc) · 6.29 KB
/
Copy pathdocker-compose.yml
File metadata and controls
152 lines (137 loc) · 6.29 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
# =============================================================================
# SRS — Docker Compose (production-grade)
# =============================================================================
# ALL secrets are injected via environment variables — never hardcoded here.
#
# Quick start
# -----------
# 1. Copy .env.example → .env and fill in every required variable.
# 2. Run: docker compose --env-file .env up -d
#
# Required env vars (must be set before running):
# POSTGRES_PASSWORD — strong random password for the DB superuser
# SECRET_KEY — 32+ char random string for JWT signing
# OPENAI_API_KEY — your OpenAI key
# RESEND_API_KEY — your Resend key (for OTP emails)
#
# Optional env vars (sensible defaults shown):
# POSTGRES_USER default: srs_user
# POSTGRES_DB default: srs_db
# ENV default: production
# DEBUG default: false
# LOG_LEVEL default: INFO
# ACCESS_TOKEN_EXPIRE_MINUTES default: 60
# AI_PROVIDER default: openai
# OPENAI_MODEL default: gpt-4o-mini
# CONFIDENCE_THRESHOLD_AUTO_RESOLVE default: 0.75
# AUTH_RATE_LIMIT_LOGIN default: 10/minute
# AUTH_RATE_LIMIT_FORGOT_PASSWORD default: 5/minute
# SENTRY_DSN default: (disabled)
# =============================================================================
services:
# ---------------------------------------------------------------------------
# PostgreSQL
# ---------------------------------------------------------------------------
db:
image: postgres:15-alpine
environment:
POSTGRES_DB: ${POSTGRES_DB:-srs_db}
POSTGRES_USER: ${POSTGRES_USER:-srs_user}
# No default — compose fails loudly if this is missing.
POSTGRES_PASSWORD: ${POSTGRES_PASSWORD:?POSTGRES_PASSWORD must be set. Generate with: python -c "import secrets; print(secrets.token_urlsafe(24))"}
volumes:
- postgres_data:/var/lib/postgresql/data
# - ./init.sql:/docker-entrypoint-initdb.d/init.sql
# Bind to localhost only — DB must not be reachable from outside the
# compose network. Remove this ports block entirely in production.
ports:
- "127.0.0.1:5432:5432"
healthcheck:
test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER:-srs_user} -d ${POSTGRES_DB:-srs_db}"]
interval: 10s
timeout: 5s
retries: 5
restart: unless-stopped
# ---------------------------------------------------------------------------
# Redis (optional caching layer)
# ---------------------------------------------------------------------------
redis:
image: redis:7-alpine
command: ["redis-server", "--save", "60", "1", "--loglevel", "warning"]
volumes:
- redis_data:/data
ports:
- "127.0.0.1:6379:6379"
healthcheck:
test: ["CMD", "redis-cli", "ping"]
interval: 10s
timeout: 5s
retries: 5
restart: unless-stopped
# ---------------------------------------------------------------------------
# FastAPI application
# ---------------------------------------------------------------------------
api:
build: .
ports:
- "127.0.0.1:8000:8000"
environment:
# ---- Database ---------------------------------------------------------
DATABASE_URL: "postgresql://${POSTGRES_USER:-srs_user}:${POSTGRES_PASSWORD:?POSTGRES_PASSWORD must be set}@db:5432/${POSTGRES_DB:-srs_db}"
# ---- Cache ------------------------------------------------------------
REDIS_URL: "redis://redis:6379"
# ---- Security ---------------------------------------------------------
# Must be a cryptographically random string of at least 32 characters.
# Generate with: python -c "import secrets; print(secrets.token_hex(32))"
SECRET_KEY: "${SECRET_KEY:?SECRET_KEY must be set — generate with: python -c \"import secrets; print(secrets.token_hex(32))\"}"
# ---- AI / Email -------------------------------------------------------
OPENAI_API_KEY: "${OPENAI_API_KEY:?OPENAI_API_KEY must be set}"
RESEND_API_KEY: "${RESEND_API_KEY:?RESEND_API_KEY must be set — get yours at https://resend.com}"
# ---- Runtime ----------------------------------------------------------
# ENV is the canonical setting name used by the app (Settings.ENV).
# ENVIRONMENT was previously used in compose but is not read by the app.
ENV: "${ENV:-production}"
DEBUG: "${DEBUG:-false}"
LOG_LEVEL: "${LOG_LEVEL:-INFO}"
# ---- Auth -------------------------------------------------------------
ACCESS_TOKEN_EXPIRE_MINUTES: "${ACCESS_TOKEN_EXPIRE_MINUTES:-60}"
# ---- AI model config --------------------------------------------------
AI_PROVIDER: "${AI_PROVIDER:-openai}"
OPENAI_MODEL: "${OPENAI_MODEL:-gpt-4o-mini}"
CONFIDENCE_THRESHOLD_AUTO_RESOLVE: "${CONFIDENCE_THRESHOLD_AUTO_RESOLVE:-0.75}"
# ---- Rate limiting ----------------------------------------------------
AUTH_RATE_LIMIT_LOGIN: "${AUTH_RATE_LIMIT_LOGIN:-10/minute}"
AUTH_RATE_LIMIT_FORGOT_PASSWORD: "${AUTH_RATE_LIMIT_FORGOT_PASSWORD:-5/minute}"
# ---- Error tracking (optional) ----------------------------------------
SENTRY_DSN: "${SENTRY_DSN:-}"
depends_on:
db:
condition: service_healthy
redis:
condition: service_healthy
restart: unless-stopped
healthcheck:
test: ["CMD", "python", "-c", "import urllib.request; urllib.request.urlopen('http://localhost:8000/health')"]
interval: 30s
timeout: 10s
retries: 3
# ---------------------------------------------------------------------------
# Nginx reverse proxy + TLS termination
# See docs/deployment/NGINX.md for cert setup (self-signed for local dev
# via ./scripts/generate-dev-cert.sh, or Let's Encrypt/Certbot for prod).
# ---------------------------------------------------------------------------
nginx:
image: nginx:1.27-alpine
ports:
- "80:80"
- "443:443"
volumes:
- ./nginx.conf:/etc/nginx/nginx.conf:ro
- ./ssl:/etc/nginx/ssl:ro
depends_on:
api:
condition: service_healthy
restart: unless-stopped
volumes:
postgres_data:
redis_data: