Servico que roda dentro da rede da Comercial Scardua e faz a ponte entre a API publica da FLS (na VPS) e o Oracle privado (10.16.x), inalcancavel pela internet. Fluxo: Holmes -> API na VPS (trata e cifra) -> ESTE conector (abre e valida) -> Oracle. Recebimento: - app/v1/compras.py: POST /v1/compras/dados - app/services/cripto.py: abre o envelope AES-256-GCM + RSA-OAEP-SHA256 com a chave privada. O GCM autentica: corpo adulterado levanta InvalidTag em vez de devolver lixo - app/schemas.py: modulo folha (so pydantic) com a config e o contrato PayloadCompras, que espelha o da API. Fora de sincronia devolve 422 de proposito, pra falhar explicito em vez de gravar dado torto Seguranca: - app/seguranca.py: header X-Token com compare_digest (nao vaza por tempo de resposta) + allowlist de IP da VPS - .gitignore barra configs.json.*, *.bak-*, *.pem e *.key Config: - app/config.py e so o carregamento do configs.json - o bloco "vps" guarda chave privada, token e ips permitidos Estado: ainda NAO persiste. Recebe, valida e descarta (persistido: false). O INSERT no Oracle e a proxima fase, e tem que ser MERGE por id_processo porque o Holmes reentrega webhook. Docs em docs/ — arquitetura, a decisao do conector (opcao A, com as alternativas descartadas), deploy e problemas conhecidos. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
31 lines
1.2 KiB
Docker
31 lines
1.2 KiB
Docker
# ---------------------------------------------------------------------------
|
|
# API - Scardua
|
|
# Imagem enxuta: thin mode do oracledb (sem Instant Client / sem libs nativas)
|
|
# ---------------------------------------------------------------------------
|
|
FROM python:3.12-slim
|
|
|
|
# Nao gera .pyc e nao bufferiza o log (aparece na hora no docker logs)
|
|
ENV PYTHONDONTWRITEBYTECODE=1 \
|
|
PYTHONUNBUFFERED=1
|
|
|
|
WORKDIR /app
|
|
|
|
# Dependencias primeiro para aproveitar o cache de camada do Docker
|
|
COPY requirements.txt .
|
|
RUN pip install --no-cache-dir -r requirements.txt
|
|
|
|
# Codigo da aplicacao
|
|
COPY main.py .
|
|
COPY app/ ./app/
|
|
|
|
EXPOSE 8000
|
|
|
|
# Healthcheck em exec-form (JSON, sem shell -> sem problema de aspas).
|
|
# O podman auto-update usa isto pra decidir rollback.
|
|
HEALTHCHECK --interval=30s --timeout=5s --start-period=20s --retries=3 \
|
|
CMD ["python3", "-c", "import urllib.request; urllib.request.urlopen('http://127.0.0.1:8000/health').read()"]
|
|
|
|
# ATENCAO: config/segredos NAO entram na imagem (.dockerignore).
|
|
# No deploy sao injetados via Quadlet (Volume do configs.json) -> ver deploy/api-scardua.container.
|
|
# Roda com 1 worker (VPS tem 2 vCPU; evitar paralelismo pesado).
|
|
CMD ["uvicorn", "main:app", "--host", "0.0.0.0", "--port", "8000"]
|