Files
Epicure/docker/compose.prod.yml
T
Arnaud fb4c624d40 feat(deploy): add Docker build + Traefik-based production deployment
- Dockerfile: multi-stage pnpm monorepo build with Next.js standalone output
- .dockerignore: exclude node_modules, .next, .env, dev artifacts
- next.config.ts: enable `output: standalone` for slim runtime image
- compose.prod.yml: replace Caddy with Traefik labels, add migrate init
  service, split internal/external networks

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
2026-07-01 13:28:30 +02:00

125 lines
3.8 KiB
YAML

# Production stack — reverse proxy via external Traefik instance
# Required env vars (set in Portainer or .env):
# DOMAIN — e.g. epicure.example.com
# TRAEFIK_NETWORK — Docker network Traefik listens on (e.g. traefik_proxy)
# CERT_RESOLVER — Traefik certificate resolver name (e.g. letsencrypt)
# POSTGRES_DB / POSTGRES_USER / POSTGRES_PASSWORD
# REDIS_PASSWORD
# MINIO_ROOT_USER / MINIO_ROOT_PASSWORD
# BETTER_AUTH_SECRET / BETTER_AUTH_URL
# GOOGLE_CLIENT_ID / GOOGLE_CLIENT_SECRET
# OPENROUTER_API_KEY
services:
postgres:
image: postgres:17-alpine
restart: unless-stopped
environment:
POSTGRES_DB: ${POSTGRES_DB}
POSTGRES_USER: ${POSTGRES_USER}
POSTGRES_PASSWORD: ${POSTGRES_PASSWORD}
volumes:
- postgres_data:/var/lib/postgresql/data
healthcheck:
test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER}"]
interval: 10s
timeout: 5s
retries: 5
networks:
- internal
redis:
image: redis:7-alpine
restart: unless-stopped
volumes:
- redis_data:/data
command: redis-server --save 60 1 --requirepass ${REDIS_PASSWORD}
healthcheck:
test: ["CMD", "redis-cli", "-a", "${REDIS_PASSWORD}", "ping"]
interval: 10s
timeout: 5s
retries: 5
networks:
- internal
minio:
image: minio/minio:latest
restart: unless-stopped
environment:
MINIO_ROOT_USER: ${MINIO_ROOT_USER}
MINIO_ROOT_PASSWORD: ${MINIO_ROOT_PASSWORD}
volumes:
- minio_data:/data
command: server /data --console-address ":9001"
healthcheck:
test: ["CMD", "mc", "ready", "local"]
interval: 10s
timeout: 5s
retries: 5
networks:
- internal
migrate:
image: epicure-web:latest
command: ["node", "-e", "import('@epicure/db').then(m => m.migrate())"]
environment:
DATABASE_URL: postgresql://${POSTGRES_USER}:${POSTGRES_PASSWORD}@postgres:5432/${POSTGRES_DB}
depends_on:
postgres:
condition: service_healthy
restart: on-failure
networks:
- internal
web:
image: epicure-web:latest
restart: unless-stopped
environment:
DATABASE_URL: postgresql://${POSTGRES_USER}:${POSTGRES_PASSWORD}@postgres:5432/${POSTGRES_DB}
REDIS_URL: redis://:${REDIS_PASSWORD}@redis:6379
STORAGE_ENDPOINT: http://minio:9000
STORAGE_ACCESS_KEY: ${MINIO_ROOT_USER}
STORAGE_SECRET_KEY: ${MINIO_ROOT_PASSWORD}
STORAGE_BUCKET: epicure-uploads
BETTER_AUTH_SECRET: ${BETTER_AUTH_SECRET}
BETTER_AUTH_URL: ${BETTER_AUTH_URL}
GOOGLE_CLIENT_ID: ${GOOGLE_CLIENT_ID}
GOOGLE_CLIENT_SECRET: ${GOOGLE_CLIENT_SECRET}
OPENROUTER_API_KEY: ${OPENROUTER_API_KEY}
depends_on:
postgres:
condition: service_healthy
redis:
condition: service_healthy
minio:
condition: service_healthy
migrate:
condition: service_completed_successfully
labels:
- "traefik.enable=true"
- "traefik.http.routers.epicure.rule=Host(`${DOMAIN}`)"
- "traefik.http.routers.epicure.entrypoints=websecure"
- "traefik.http.routers.epicure.tls.certresolver=${CERT_RESOLVER}"
- "traefik.http.services.epicure.loadbalancer.server.port=3000"
# HTTP → HTTPS redirect
- "traefik.http.routers.epicure-http.rule=Host(`${DOMAIN}`)"
- "traefik.http.routers.epicure-http.entrypoints=web"
- "traefik.http.routers.epicure-http.middlewares=epicure-redirect"
- "traefik.http.middlewares.epicure-redirect.redirectscheme.scheme=https"
- "traefik.http.middlewares.epicure-redirect.redirectscheme.permanent=true"
networks:
- internal
- traefik
volumes:
postgres_data:
redis_data:
minio_data:
networks:
internal:
driver: bridge
traefik:
external: true
name: ${TRAEFIK_NETWORK}