# 第一阶段：构建 Vue 管理后台。
# 最终镜像只需要 admin-ui/dist，不需要 Node、源码依赖和 node_modules。
FROM node:22-alpine AS admin_ui_builder

WORKDIR /ui

COPY admin-ui/package*.json ./
RUN npm ci

COPY admin-ui ./
RUN npm run build


# 第二阶段：运行 FastAPI 服务端。
# 镜像里只放后端代码、Python 依赖和已经构建好的管理后台静态文件。
FROM python:3.12-slim

ENV PYTHONDONTWRITEBYTECODE=1 \
    PYTHONUNBUFFERED=1

WORKDIR /app

RUN addgroup --system updateapp && adduser --system --ingroup updateapp updateapp
RUN apt-get update \
    && apt-get install -y --no-install-recommends libarchive-tools \
    && rm -rf /var/lib/apt/lists/*

COPY requirements.txt ./requirements.txt
RUN pip install --no-cache-dir -r requirements.txt

COPY main.py db.py minio_tool.py tables.sql ./
COPY app ./app
COPY --from=admin_ui_builder --chown=updateapp:updateapp /ui/dist ./admin-ui/dist

# 运行数据不进镜像，启动时通过 docker-compose 挂载到 /data、/minio_data、/run/secrets/update-keys。
# 这样升级文件、SQLite 数据库和私钥可以独立备份，也不会跟镜像版本绑死。
RUN mkdir -p /data/uploads /data/upload_spool /run/secrets/update-keys \
    && chown -R updateapp:updateapp /app /data \
    && find /app/admin-ui/dist -type f -exec chmod 644 {} \; \
    && find /app/admin-ui/dist -type d -exec chmod 755 {} \;

USER updateapp

EXPOSE 8000

HEALTHCHECK --interval=15s --timeout=3s --start-period=10s --retries=3 \
  CMD python -c "import urllib.request; urllib.request.urlopen('http://127.0.0.1:8000/health', timeout=2)"

CMD ["python", "main.py"]
