環境構築手順 を追加
@@ -0,0 +1,393 @@
|
|||||||
|
# サーバー環境構築
|
||||||
|
|
||||||
|
## 概要
|
||||||
|
|
||||||
|
このページでは、`nizika_ai_service` を Ubuntu 26.04 LTS 上で稼働させるための環境構築手順を記載する。
|
||||||
|
|
||||||
|
本リポジトリは単独では完結せず、主に以下と連携する。
|
||||||
|
|
||||||
|
- `nizika_ai`
|
||||||
|
- `nizika_nico`
|
||||||
|
- MySQL
|
||||||
|
- OpenAI API
|
||||||
|
|
||||||
|
本番環境では systemd により常駐させる。
|
||||||
|
|
||||||
|
今回の構成例:
|
||||||
|
|
||||||
|
```text
|
||||||
|
OS: Ubuntu 26.04 LTS
|
||||||
|
Python: 3.14
|
||||||
|
MySQL: 8.4 系
|
||||||
|
|
||||||
|
/opt/nizika-ai-service
|
||||||
|
/opt/nizika-nico
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 1. セキュリティ方針
|
||||||
|
|
||||||
|
サーバー侵害後の復旧や、新しいサーバーへの移行では、旧ホストから以下をそのままコピーしない。
|
||||||
|
|
||||||
|
- API key
|
||||||
|
- DB password
|
||||||
|
- systemd unit
|
||||||
|
- cron
|
||||||
|
- hook
|
||||||
|
- SSH private key
|
||||||
|
- Python cache
|
||||||
|
- 信頼できない実行ファイル
|
||||||
|
- 秘密情報入り設定ファイル
|
||||||
|
|
||||||
|
ソースコードは信頼できる Gitea の最新 `main` から取得する。
|
||||||
|
|
||||||
|
DB password、OpenAI API key 等は新規発行する。
|
||||||
|
|
||||||
|
アプリケーションから MySQL の `root` user は使用しない。
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 2. service user
|
||||||
|
|
||||||
|
専用 user を作成する。
|
||||||
|
|
||||||
|
```bash
|
||||||
|
useradd --system \
|
||||||
|
--home /var/lib/nizika-ai \
|
||||||
|
--create-home \
|
||||||
|
--shell /usr/sbin/nologin \
|
||||||
|
nizika-ai
|
||||||
|
```
|
||||||
|
|
||||||
|
確認:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
id nizika-ai
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 3. repository
|
||||||
|
|
||||||
|
Gitea から最新 `main` を取得し、
|
||||||
|
|
||||||
|
```text
|
||||||
|
/opt/nizika-ai-service
|
||||||
|
```
|
||||||
|
|
||||||
|
へ配置する。
|
||||||
|
|
||||||
|
`nizika_nico` は、
|
||||||
|
|
||||||
|
```text
|
||||||
|
/opt/nizika-nico
|
||||||
|
```
|
||||||
|
|
||||||
|
へ配置する。
|
||||||
|
|
||||||
|
旧サーバーの working tree をそのままコピーするのではなく、信頼できる Git repository から再取得する。
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 4. Python package
|
||||||
|
|
||||||
|
この環境では venv を使用せず、system Python を使用する。
|
||||||
|
|
||||||
|
pip install 前に必ず:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
umask 022
|
||||||
|
export HOME=/root
|
||||||
|
```
|
||||||
|
|
||||||
|
を実行する。
|
||||||
|
|
||||||
|
`umask 077` のまま pip install すると、
|
||||||
|
|
||||||
|
```text
|
||||||
|
/usr/local/lib/python3.14/dist-packages
|
||||||
|
```
|
||||||
|
|
||||||
|
配下が root のみ読み取り可能になり、service user から Python package が正常に import できなくなることがある。
|
||||||
|
|
||||||
|
必要 package:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
python3 -m pip install \
|
||||||
|
--break-system-packages \
|
||||||
|
'eloquent==0.5' \
|
||||||
|
'mysqlclient==2.2.8' \
|
||||||
|
'openai==1.43.0' \
|
||||||
|
'httpx[http2]==0.27.2' \
|
||||||
|
'requests==2.32.5' \
|
||||||
|
simplejson
|
||||||
|
```
|
||||||
|
|
||||||
|
## OpenAI / HTTPX
|
||||||
|
|
||||||
|
この環境では:
|
||||||
|
|
||||||
|
```text
|
||||||
|
openai==1.43.0
|
||||||
|
httpx==0.27.2
|
||||||
|
```
|
||||||
|
|
||||||
|
を使用する。
|
||||||
|
|
||||||
|
OpenAI 1.43.0 は HTTPX 0.28 系と互換性問題があるため、HTTPX は 0.27.2 に固定する。
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 5. Python package の権限確認
|
||||||
|
|
||||||
|
service user から import できない場合:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
find /usr/local/lib/python3.14/dist-packages \
|
||||||
|
-type d ! -perm -005 -o -type f ! -perm -004 \
|
||||||
|
-print \
|
||||||
|
| head -100
|
||||||
|
```
|
||||||
|
|
||||||
|
過去に誤った `umask` で package が配置されていた場合:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
chmod -R a+rX \
|
||||||
|
/usr/local/lib/python3.14/dist-packages
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 6. MySQL
|
||||||
|
|
||||||
|
`nizika_ai` DB 用に専用 user を作成する。
|
||||||
|
|
||||||
|
例:
|
||||||
|
|
||||||
|
```sql
|
||||||
|
CREATE USER 'nizika_ai_app'@'localhost'
|
||||||
|
IDENTIFIED BY 'NEW_RANDOM_PASSWORD';
|
||||||
|
|
||||||
|
GRANT ALL PRIVILEGES
|
||||||
|
ON nizika_ai.*
|
||||||
|
TO 'nizika_ai_app'@'localhost';
|
||||||
|
```
|
||||||
|
|
||||||
|
`nizika_nico` DB についても別 user を使用する。
|
||||||
|
|
||||||
|
例:
|
||||||
|
|
||||||
|
```sql
|
||||||
|
CREATE USER 'nizika_nico_app'@'localhost'
|
||||||
|
IDENTIFIED BY 'ANOTHER_NEW_RANDOM_PASSWORD';
|
||||||
|
|
||||||
|
GRANT ALL PRIVILEGES
|
||||||
|
ON nizika_nico.*
|
||||||
|
TO 'nizika_nico_app'@'localhost';
|
||||||
|
```
|
||||||
|
|
||||||
|
DB は信頼できる dump から復元する。
|
||||||
|
|
||||||
|
確認:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
mysql -u nizika_ai_app -p \
|
||||||
|
-e 'USE nizika_ai; SHOW TABLES;'
|
||||||
|
|
||||||
|
mysql -u nizika_nico_app -p \
|
||||||
|
-e 'USE nizika_nico; SHOW TABLES;'
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 7. environment variable
|
||||||
|
|
||||||
|
秘密情報は Git repository や systemd unit に直接書かない。
|
||||||
|
|
||||||
|
以下を作成する。
|
||||||
|
|
||||||
|
```text
|
||||||
|
/etc/nizika-ai-service.env
|
||||||
|
```
|
||||||
|
|
||||||
|
内容:
|
||||||
|
|
||||||
|
```dotenv
|
||||||
|
NIZIKA_AI_MYSQL_USER=...
|
||||||
|
NIZIKA_AI_MYSQL_PASS=...
|
||||||
|
|
||||||
|
NIZIKA_NICO_MYSQL_USER=...
|
||||||
|
NIZIKA_NICO_MYSQL_PASS=...
|
||||||
|
|
||||||
|
NIZIKA_NICO_DIR=/opt/nizika-nico
|
||||||
|
|
||||||
|
OPENAI_API_KEY=...
|
||||||
|
OPENAI_ORGANISATION=...
|
||||||
|
```
|
||||||
|
|
||||||
|
権限:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
chown root:root /etc/nizika-ai-service.env
|
||||||
|
chmod 600 /etc/nizika-ai-service.env
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 8. OpenAI credential
|
||||||
|
|
||||||
|
OpenAI credential は source code に直書きしない。
|
||||||
|
|
||||||
|
例:
|
||||||
|
|
||||||
|
```python
|
||||||
|
import os
|
||||||
|
|
||||||
|
OPENAI_ORGANISATION: str = os.environ['OPENAI_ORGANISATION']
|
||||||
|
OPENAI_API_KEY: str = os.environ['OPENAI_API_KEY']
|
||||||
|
```
|
||||||
|
|
||||||
|
DB credential も environment variable から取得する。
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 9. foreground test
|
||||||
|
|
||||||
|
systemd 化する前に foreground で起動確認する。
|
||||||
|
|
||||||
|
```bash
|
||||||
|
cd /opt/nizika-ai-service
|
||||||
|
|
||||||
|
set -a
|
||||||
|
. /etc/nizika-ai-service.env
|
||||||
|
set +a
|
||||||
|
|
||||||
|
runuser -u nizika-ai \
|
||||||
|
--preserve-environment \
|
||||||
|
-- \
|
||||||
|
python3 /opt/nizika-ai-service/main.py
|
||||||
|
```
|
||||||
|
|
||||||
|
正常に起動することを確認する。
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 10. systemd
|
||||||
|
|
||||||
|
以下を作成する。
|
||||||
|
|
||||||
|
```text
|
||||||
|
/etc/systemd/system/nizika-ai-service.service
|
||||||
|
```
|
||||||
|
|
||||||
|
内容:
|
||||||
|
|
||||||
|
```ini
|
||||||
|
[Unit]
|
||||||
|
Description=Nizika AI Service
|
||||||
|
After=network-online.target mysql.service
|
||||||
|
Wants=network-online.target mysql.service
|
||||||
|
|
||||||
|
[Service]
|
||||||
|
Type=simple
|
||||||
|
User=nizika-ai
|
||||||
|
Group=nizika-ai
|
||||||
|
WorkingDirectory=/opt/nizika-ai-service
|
||||||
|
|
||||||
|
EnvironmentFile=/etc/nizika-ai-service.env
|
||||||
|
|
||||||
|
ExecStart=/usr/bin/python3 /opt/nizika-ai-service/main.py
|
||||||
|
|
||||||
|
Restart=always
|
||||||
|
RestartSec=2
|
||||||
|
|
||||||
|
[Install]
|
||||||
|
WantedBy=multi-user.target
|
||||||
|
```
|
||||||
|
|
||||||
|
反映:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
systemctl daemon-reload
|
||||||
|
|
||||||
|
systemctl enable \
|
||||||
|
nizika-ai-service.service
|
||||||
|
|
||||||
|
systemctl start \
|
||||||
|
nizika-ai-service.service
|
||||||
|
```
|
||||||
|
|
||||||
|
確認:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
systemctl --no-pager --full status \
|
||||||
|
nizika-ai-service.service
|
||||||
|
```
|
||||||
|
|
||||||
|
ログ:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
journalctl \
|
||||||
|
-u nizika-ai-service.service \
|
||||||
|
-n 100 \
|
||||||
|
--no-pager
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 11. reboot 後の自動起動
|
||||||
|
|
||||||
|
確認:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
systemctl is-enabled \
|
||||||
|
nizika-ai-service.service
|
||||||
|
```
|
||||||
|
|
||||||
|
期待:
|
||||||
|
|
||||||
|
```text
|
||||||
|
enabled
|
||||||
|
```
|
||||||
|
|
||||||
|
再起動後:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
systemctl is-active \
|
||||||
|
nizika-ai-service.service
|
||||||
|
```
|
||||||
|
|
||||||
|
期待:
|
||||||
|
|
||||||
|
```text
|
||||||
|
active
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
# 12. 関連リポジトリ
|
||||||
|
|
||||||
|
## nizika_ai
|
||||||
|
|
||||||
|
AI 関連の共通 code を提供する。
|
||||||
|
|
||||||
|
DB credential と OpenAI credential は environment variable 経由で利用する。
|
||||||
|
|
||||||
|
## nizika_nico
|
||||||
|
|
||||||
|
ニコニコ関連の共通処理や DB を利用する。
|
||||||
|
|
||||||
|
パス:
|
||||||
|
|
||||||
|
```text
|
||||||
|
/opt/nizika-nico
|
||||||
|
```
|
||||||
|
|
||||||
|
environment variable:
|
||||||
|
|
||||||
|
```text
|
||||||
|
NIZIKA_NICO_DIR=/opt/nizika-nico
|
||||||
|
```
|
||||||
|
|
||||||
|
`nizika_ai_service` から `nizika_nico` 内の script が子プロセスとして起動される場合がある。
|
||||||
新しいイシューから参照
ユーザーをブロックする