Sin SITAR_API_URL/USER/PASSWORD, el botón "Consultar DOF" del dialog
ExchangeRateGuard nunca llena el input (el backend no tiene cómo pedir
el TC) y auth.setup.ts:72 falla con timeout. En el E2E viejo no salía
porque apuntaba a dev en vivo, donde ya había TC para hoy y el dialog
ni se abría.
Cambios:
- docker-compose.e2e.yml: backend recibe SITAR_API_URL/USER/PASSWORD
por env var passthrough con defaults vacíos.
- Jenkinsfile: lee a76-sitar-api-url (string) y a76-sitar-credentials
(usernamePassword) vía withCredentials y los inyecta.
- Cleanup ahora dumpea las últimas 200 líneas del backend cuando el
stack está arriba, para diagnosticar fallas opacas (auth, SITAR,
migraciones, etc.) sin tener que repetir el build.
Requiere en Jenkins:
- a76-sitar-api-url (Secret Text)
- a76-sitar-credentials (Username with password)
Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
postgres:18-alpine cambió la convención: el mount debe ir en
/var/lib/postgresql (padre), no en /var/lib/postgresql/data (subdir).
Con la convención vieja la imagen detecta el mount como "unused" y aborta
con error antes de inicializar el cluster.
Ver https://github.com/docker-library/postgres/pull/1259
Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
El stage E2E corría contra A76_URL (versión viva en dev), así que detectaba
regresiones un build tarde: el código roto ya estaba desplegado cuando el
siguiente pipeline lo encontraba. Ahora E2E levanta un stack efímero con la
imagen del backend recién pusheada a Harbor y una imagen del frontend
buildeada localmente con VITE_API_URL=http://localhost:8000/api/ (la imagen
de prod tiene la URL de dev bakeada en el bundle). Si E2E falla, el deploy
no ocurre — el guardrail actúa sobre lo que se va a desplegar.
Cambios:
- docker-compose.e2e.yml (nuevo): postgres + minio + valkey + backend +
frontend efímeros, sin volúmenes persistidos, image tags vía env vars.
- Jenkinsfile: stage E2E reescrito. Build temp frontend en paralelo con
startup DB+alembic; preparación Playwright en paralelo con health wait
de backend/frontend. --cache-from de la imagen prod para reusar layer
de pnpm install. Cleanup garantizado vía trap EXIT.
Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
docker-compose.prod.yml:
- Agrega SITE_URL=https://anexo76-dev.aduanasoft.com hardcodeado (no depende
del .env raíz). resolveSystemBaseUrl() lo usa como fallback cuando
ORIGIN tiene un valor localhost que pisó el default del compose.
- Agrega VITE_HUB_URL=https://workspace.aduanasoft.com para que
getWorkspaceBaseUrl() no dependa de VITE_HUB_URL del .env raíz dev.
- Documenta el problema: root .env con ORIGIN=localhost pisa el default.
Dockerfile.prod:
- Agrega ARG/ENV VITE_KEYCLOAK_REALM (faltaba en los build-args de Jenkins).
- Agrega ARG/ENV VITE_HUB_URL con default workspace.aduanasoft.com.
.env.example raíz:
- Agrega advertencia sobre ORIGIN, VITE_HUB_URL y APP_PUBLIC_URL con
instrucciones explícitas de cómo corregirlos en producción.
- Extrae estos valores al bloque documentado para que sean visibles.
Root cause: el deploy en producción ejecuta
docker compose -f docker-compose.prod.yml up
que carga automáticamente el .env raíz con ORIGIN=http://localhost:5173,
pisando el default correcto del prod compose.
url.origin en SvelteKit = localhost:5173 → redirect_uri con localhost.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- workspace-auth.ts: reemplaza isInternalOnlyHost por isDevOnlyUrl que
incluye localhost/127.0.0.1 e IPs LAN además de hostnames Docker.
getWorkspaceBaseUrl() y getPublicKeycloakBaseUrl() ya ignoran valores
dev-only; no usan VITE_KEYCLOAK_URL=http://localhost:... en prod.
- Nuevo resolveSystemBaseUrl(): cuando url.origin es localhost porque
ORIGIN env var apunta a localhost en producción, busca SITE_URL/APP_URL
como fallback para construir redirect_uri seguros.
- buildKeycloakAuthorizationUrl() y buildKeycloakLoginUrl() usan
resolveSystemBaseUrl() para el redirect_uri (evita localhost:5173).
- auth/callback/+page.server.ts: idem para el redirectUri del token exchange.
- auth.ts (cliente): resolveKeycloakUrl() detecta en runtime si
VITE_KEYCLOAK_URL bakeado apunta a localhost pero el browser NO está
en localhost → deriva la URL del hostname real del browser.
- .env.example: documenta vars de producción recomendadas (SITE_URL,
ORIGIN, VITE_HUB_URL) con advertencias sobre el efecto de ORIGIN.
Root cause: el .env de dev (ORIGIN=http://localhost:5173,
VITE_KEYCLOAK_URL=http://localhost:8085/kcauth) se usaba en producción
sin sobrescribir estas variables, causando que KC generara URLs con
localhost como redirect_uri y KC URL.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- Updated Jenkinsfile to include Playwright's trace option for better debugging on test failures.
- Added archiving of test results, including trace files, error context, and screenshots for failed tests.
- Enhanced error handling in `auth.setup.ts` to log diagnostic information when authentication fails, improving visibility into issues.
These changes aim to improve the reliability and debuggability of E2E tests.
- Updated `auth.setup.ts` to handle multiple app launches in Workspace and ensure proper redirection to the dashboard.
- Improved invoice creation tests in `export-flow.spec.ts` and `invoice-flow.spec.ts` to check for existing exchange rates before creating new ones, and adjusted button names for consistency.
- Refactored selectors to use placeholders for invoice number inputs across multiple test files.
- Enhanced error handling and visibility checks in various test scenarios to improve reliability.
- Removed obsolete `setup-catalogs.spec.ts` file as its functionality is no longer needed.
These changes aim to streamline the testing process and ensure more robust interactions with the application.
- Deleted PostgreSQL and Keycloak service definitions from docker-compose.prod.yml to streamline the deployment configuration.
- Updated README.md with new build arguments for API and Keycloak URLs.
- Adjusted Dockerfile.prod to ensure proper ownership for the application directory.
This change simplifies the production setup by removing unnecessary services.
Anexo76 debe tener su propio cliente en Keycloak (no compartir hub-frontend).
Misma sesión SSO para el usuario, pero cliente separado por app.
El cliente anexo76-frontend debe crearse en Keycloak con:
- Valid redirect URIs: https://anexo76-dev.aduanasoft.com/*
- Web origins: https://anexo76-dev.aduanasoft.com
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Anexo76 no es independiente del Hub/Workspace — comparten el mismo
cliente de Keycloak (hub-frontend). anexo76-frontend no existe en KC.
- Dockerfile.prod: agrega ARG/ENV VITE_KEYCLOAK_CLIENT_ID=hub-frontend
- workspace-auth.ts: actualiza fallback de 'anexo76-frontend' a 'hub-frontend'
- .env.example: actualiza a hub-frontend
- Jenkinsfile: pasa --build-arg VITE_KEYCLOAK_CLIENT_ID=hub-frontend al build
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
E2E corre contra la versión actualmente desplegada (A76_URL).
Si los tests fallan, el deploy no ocurre — nada roto llega al servidor.
Orden final:
Tests (paralelo) → Security Scan → Generate Version →
Docker Build → E2E → Deploy Dev → Smoke Test
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Workspace rechaza redirigir a localhost por seguridad.
Solución: E2E corre contra A76_URL (dominio de confianza) después del deploy.
- E2E stage movido después de Deploy — Dev (solo en branch development)
- Eliminado arranque de dev server (pnpm run dev, wait 90s)
- PLAYWRIGHT_TEST_BASE_URL = A76_URL en lugar de localhost:5173
- Test — Frontend queda solo con Vitest (tests unitarios)
- Pipeline más limpio y correcto: E2E valida lo que está realmente desplegado
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
El usuario en a76-e2e-credentials no tiene permisos de KC admin (403).
En lugar de crear usuario efímero vía Admin API:
- Eliminar global-setup.ts, global-teardown.ts, fixtures/keycloak.ts
- Quitar globalSetup/globalTeardown de playwright.config.ts
- auth.setup.ts ya navega a /login → Workspace → llena form → /dashboard
- a76-e2e-credentials = usuario de prueba existente en Workspace (E2E_USER/E2E_PASS)
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
El cliente registrado en Keycloak es hub-frontend (Workspace).
anexo76-frontend no existe en KC.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- fixtures/keycloak.ts: Admin REST API helpers (createTestUser, assignRoles,
deleteTestUser) — copia exacta del hub
- global-setup.ts: crea usuario e2e-anexo76 en KC antes de los tests
- global-teardown.ts: elimina el usuario al finalizar
- auth.setup.ts: navega a /login → Workspace → llena form → /dashboard
(ya no usa password grant ni Direct Access Grants)
- playwright.config.ts: agrega globalSetup y globalTeardown
- Jenkinsfile: a76-e2e-credentials ahora son credenciales de KC admin;
usuario de prueba es efímero (creado/borrado por global-setup/teardown)
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
HTTP 401 indica credenciales inválidas o Direct Access Grants deshabilitado,
no que Keycloak sea inaccesible. El mensaje ahora diferencia ambos casos
y da instrucciones específicas para resolverlo.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
La variable KC_URL del bloque environment de Jenkins no se propaga
automáticamente al bash -lc del docker exec — debe pasarse con -e explícito.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Keycloak vive en workspace.aduanasoft.com/kcauth, no en el servidor
de Anexo76. A76_URL/kcauth devuelve 502 porque el proxy del servidor
dev no rutea ese path a Keycloak.
- KC_URL = https://workspace.aduanasoft.com/kcauth (variable de entorno,
no secret — no es dato sensible)
- E2E_KEYCLOAK_URL y KC_TOKEN_EP ahora usan KC_URL en lugar de A76_URL/kcauth
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
curl -sf falla con exit!=0 en HTTP >=400, disparando || echo '000' y
concatenando '502000' en lugar de '502'. Cambiado a curl -s para
capturar el código real sin que el flag -f interfiera.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>