docs(watchtower): le PAT de pull doit couvrir Bonsai, plus seulement Luz

Le commentaire disait qu'un PAT read:package sur l'org Luz suffisait — c'était
vrai tant que Luz était seul à publier des images. La stack bonsai tire désormais
bonsai-api du même registre avec les mêmes identifiants : un PAT limité à Luz la
laisserait bloquée sur son ancienne image, sans rien signaler.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-08-01 14:03:04 +02:00
parent 30887c066b
commit 7ae0d9f87f
+4 -1
View File
@@ -16,7 +16,10 @@ services:
# Sans eux, Watchtower échoue à tirer luz-backend/luz-webapp :main
# (« unauthorized: reqPackageAccess ») et ne recrée jamais les conteneurs
# — le déploiement reste bloqué en silence (Updated=0, mais /v1/update → 200).
# Un PAT en LECTURE seule (scope read:package) sur l'org Luz suffit.
# Un PAT en LECTURE seule (scope read:package) suffit — mais il lui faut
# accès aux DEUX organisations qui publient des images ici : Luz et, depuis
# que la stack bonsai tire bonsai-api du registre, Bonsai. Un PAT limité à
# Luz laisserait la prod Bonsai bloquée sur son ancienne image, en silence.
# Remplace l'ancien montage de /root/.docker/config.json, qui côté hôte
# ne contenait aucune auth (le docker login du CI a lieu sur le runner).
REPO_USER: ${REGISTRY_USER}