From 7ae0d9f87fa82c52f2a0848dfcbf353c457f9d99 Mon Sep 17 00:00:00 2001 From: Gato Date: Sat, 1 Aug 2026 14:03:04 +0200 Subject: [PATCH] docs(watchtower): le PAT de pull doit couvrir Bonsai, plus seulement Luz MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Le commentaire disait qu'un PAT read:package sur l'org Luz suffisait — c'était vrai tant que Luz était seul à publier des images. La stack bonsai tire désormais bonsai-api du même registre avec les mêmes identifiants : un PAT limité à Luz la laisserait bloquée sur son ancienne image, sans rien signaler. Co-Authored-By: Claude Opus 5 (1M context) --- watchtower/docker-compose.yml | 5 ++++- 1 file changed, 4 insertions(+), 1 deletion(-) diff --git a/watchtower/docker-compose.yml b/watchtower/docker-compose.yml index 24f6e23..f095faf 100644 --- a/watchtower/docker-compose.yml +++ b/watchtower/docker-compose.yml @@ -16,7 +16,10 @@ services: # Sans eux, Watchtower échoue à tirer luz-backend/luz-webapp :main # (« unauthorized: reqPackageAccess ») et ne recrée jamais les conteneurs # — le déploiement reste bloqué en silence (Updated=0, mais /v1/update → 200). - # Un PAT en LECTURE seule (scope read:package) sur l'org Luz suffit. + # Un PAT en LECTURE seule (scope read:package) suffit — mais il lui faut + # accès aux DEUX organisations qui publient des images ici : Luz et, depuis + # que la stack bonsai tire bonsai-api du registre, Bonsai. Un PAT limité à + # Luz laisserait la prod Bonsai bloquée sur son ancienne image, en silence. # Remplace l'ancien montage de /root/.docker/config.json, qui côté hôte # ne contenait aucune auth (le docker login du CI a lieu sur le runner). REPO_USER: ${REGISTRY_USER}