Files
homelab-config/homelab-services/postgresql-db/flake.nix
T

170 lines
6.4 KiB
Nix
Raw Normal View History

{
description = "Declare a new table and user for postgresql";
inputs = {
nixpkgs.url = "github:NixOS/nixpkgs/nixos-25.05";
};
outputs = { self, nixpkgs, ...}: {
nixosModules.postgresql-db = {config, lib, pkgs, ...}:
let
opts = config.services.postgresql-db;
in {
2025-11-16 00:06:04 -06:00
options.services.postgresql-db = {
enable = lib.mkEnableOption "Postgres make DBs";
dataDir = lib.mkOption {
type = lib.types.path;
2025-11-16 00:07:49 -06:00
default = "/var/lib/postgresql";
description = "Where to store database data";
};
port = lib.mkOption {
type = lib.types.port;
default = 5432;
description = "port to host postgresql";
};
credentialsFile = lib.mkOption {
type = lib.types.path;
2025-11-18 23:03:01 -06:00
description = ''
File containing postgresql user credentials.
Only the Passwords. Names of Users just follow the pattern:
<DB_Name>_produser
<DB_Name>_devuser
Password Format:
PSQL_<DB>_PASSWORD=password
PSQL_<DB>_DEV_PASSWORD=dev_password
2025-11-18 23:03:01 -06:00
'';
};
databases = lib.mkOption {
type = lib.types.listOf lib.types.str;
default = [];
2025-11-18 23:03:01 -06:00
description = "list of databases to bootstrap. Will expand into DB, and DB-DEV for each item. And each Database will recieve it's own user. The user credentials must be in the correct format in the credentials file.";
};
};
config = lib.mkIf opts.enable {
users.groups.postgres = {};
users.users.postgres = {
isSystemUser = true;
createHome = true;
home = opts.dataDir;
group = "postgres";
};
services.postgresql = {
enable = true;
2025-11-19 01:18:07 -06:00
enableTCPIP = true;
dataDir = opts.dataDir;
settings.port = opts.port;
2025-11-16 01:01:00 -06:00
identMap = ''
postgres roy postgres
'';
2025-11-18 23:03:01 -06:00
# allow remote connections to dev databases
2025-11-23 19:01:32 -06:00
authentication = pkgs.lib.mkOverride 10 ''
local all postgres peer map=postgres
local all all peer
2025-11-23 20:10:30 -06:00
# Dev can be connected to via the LAN or Local
2025-11-23 19:01:32 -06:00
${lib.concatStringsSep " " (map (db: "host ${db}_dev ${db}_devuser samenet md5\n") opts.databases) }
2025-11-23 20:10:30 -06:00
# Prod can be connected via local machine
2025-11-23 19:56:59 -06:00
${lib.concatStringsSep " " (map (db: "host ${db} ${db}_produser 127.0.0.1/32 md5\n") opts.databases) }
2025-11-23 20:10:30 -06:00
${lib.concatStringsSep " " (map (db: "host ${db} ${db}_produser ::1/128 md5\n") opts.databases) }
2025-11-18 23:03:01 -06:00
'';
};
systemd.services.bootstrap-psql = {
2025-11-19 02:02:16 -06:00
description = "Bootstrap psql databases and users";
after = [ "postgresql.service" ];
requires = [ "postgresql.service" ];
wantedBy = [ "multi-user.target" ];
serviceConfig = {
Type = "oneshot";
User = "postgres";
Group = "postgres";
EnvironmentFile = opts.credentialsFile;
ExecStart = pkgs.writeShellScript "bootstrap-psql" ''
set -euo pipefail
2025-11-16 00:09:43 -06:00
psql_bin=${pkgs.postgresql}/bin/psql
for db in ${lib.escapeShellArgs opts.databases}; do
db_upper="''${db^^}"
2025-11-23 19:34:18 -06:00
user_var="PSQL_''${db_upper}_USER"
pass_var="PSQL_''${db_upper}_PASSWORD"
2025-11-18 23:03:01 -06:00
dev_user_var="PSQL_''${db_upper}_DEV_USER"
dev_pass_var="PSQL_''${db_upper}_DEV_PASSWORD"
user_val="$db"_produser
pass_val=$(eval "echo \''${$pass_var:-}")
dev_user_val="$db"_devuser
2025-11-18 23:03:01 -06:00
dev_pass_val=$(eval "echo \''${$dev_pass_var:-}")
2025-11-23 19:34:18 -06:00
if [ -z "$pass_val" ]; then
echo "Missing password credentials for database '$db'" >&2
exit 1
fi
2025-11-23 19:34:18 -06:00
if [ -z "$dev_pass_val" ]; then
echo "Missing password credentials for database '$db'_dev" >&2
2025-11-18 23:03:01 -06:00
exit 1
fi
echo "Bootstrapping PostgreSQL for database: $db"
2025-11-19 01:12:28 -06:00
# Create databases if not exists
if $psql_bin -c --port=${opts.port} "\l" | grep -ci ""$db" "; then
2025-11-19 01:12:28 -06:00
echo "$db already exists, skipping creation."
else
echo "Creating database $db"
$psql_bin -c --port=${opts.port} "CREATE DATABASE "$db";"
2025-11-19 01:12:28 -06:00
fi
if $psql_bin -c --port=${opts.port} "\l" | grep -ci "$db"_dev; then
2025-11-19 01:12:28 -06:00
echo ""$db"_dev already exists, skipping creation."
else
echo "Creating database "$db"_dev"
$psql_bin -c --port=${opts.port} "CREATE DATABASE "$db"_dev;"
2025-11-19 01:12:28 -06:00
fi
2025-11-18 23:40:30 -06:00
# Create users if not exists
if $psql_bin -c --port=${opts.port} "\du" | grep -ci "$user_val"; then
2025-11-19 01:12:28 -06:00
echo "$user_val already exists, skipping creation. WARN: password may not be correct. Delete user and allow to be recreated for assurity"
else
echo "Creating $user_val"
$psql_bin -c --port=${opts.port} "CREATE ROLE "$user_val" WITH LOGIN PASSWORD '$pass_val';"
2025-11-19 01:12:28 -06:00
fi
2025-11-18 23:40:30 -06:00
if $psql_bin -c --port=${opts.port} "\du" | grep -ci "$dev_user_val"; then
2025-11-19 01:12:28 -06:00
echo "$dev_user_val already exists, skipping creation. WARN: password may not be correct. Delete user and allow to be recreated for assurity"
else
echo "Creating $dev_user_val"
$psql_bin -c --port=${opts.port} "CREATE ROLE "$dev_user_val" WITH LOGIN PASSWORD '$dev_pass_val';"
2025-11-19 01:12:28 -06:00
fi
# Give users privileges on databases (always)
$psql_bin -c --port=${opts.port} "GRANT ALL PRIVILEGES ON DATABASE "$db" TO "$user_val";"
$psql_bin -c --port=${opts.port} "GRANT ALL PRIVILEGES ON DATABASE "$db"_dev TO "$dev_user_val";"
2025-11-23 20:39:54 -06:00
# Grant ownership
$psql_bin -c --port=${opts.port} "ALTER DATABASE "$db" OWNER TO "$user_val";"
$psql_bin -c --port=${opts.port} "ALTER DATABASE "$db"_dev OWNER TO "$dev_user_val";"
2025-11-18 23:40:30 -06:00
done
'';
2025-11-16 00:53:13 -06:00
};
};
2025-11-19 02:45:45 -06:00
2025-11-23 19:03:19 -06:00
networking.firewall.allowedTCPPorts = lib.mkIf opts.enable [ opts.port] ;
};
};
};
}