Перейти к основному содержимому

Использование managed PostgreSQL и .NET Core 2.2 в Yandex Cloud.

· 4 мин. чтения

Я поискал и не нашел гайда как из приложения на C# подключиться к managed базе данных PostgreSQL в Яндекс Облаке, поэтому решил сам написать небольшую иллюстрированную инструкцию.

Начнем с создания самой базы данных. Тут мне в написании инструкции будет помогать КО, но возможно кому-то пригодится. Допустим вы уже завели себе аккаунт. Следующим шагом вы переходите на «Managed Service for PostgreSQL» и нажимаете создать кластер.

Дальше заполняем форму, выбирая для тестов самую дешевую конфигурацию. На поиграться ее хватит, а когда придет время разворачивать продакшен можно будет создать кластер по-производительней.

Отдельно хочу отметить, что по умолчанию кластер создается с доступом только из виртуальной сети вашего облака. Это гораздо более безопасное решение, но для удобного тестирования, чтобы не деплоить каждую дебаг сборку в облако, мы создадим кластер с публичным доступом. Для этого нужно кликнуть на иконку «карандаш» и в открывшемся окне поставить галку «Публичный доступ».

Ждем пока кластер будет создан.

Когда кластер создан, на его странице можно найти кнопку с инструкцией по подключению. Одна беда, она же причина написания этого поста, там нет C#.

Но кое-что нам оттуда всё-таки пригодится.

Первым делом нам понадобится скачать корневой сертификат, который мы будем использовать для валидации серверного сертификата при подключении по SSL.

mkdir -p ~/.postgresql && \
wget "https://storage.yandexcloud.net/cloud-certs/CA.pem" -O ~/.postgresql/root.crt && \
chmod 0600 ~/.postgresql/root.crt

Теперь можно приступать к написанию кода демо-приложения. Я не планирую писать что-то сложное. В целях демонстрации работы с базой будет достаточно небольшого REST API, которое будет реализовывать CRUD для сущности post.

Начнем с создания нового проекта в Visual Studio for Mac.

Выберем API и поставим галочку git. Ссылка на репозиторий с кодом будет ниже.

Так же добавим в проект поддержку Docker и необходимые зависимости. Для подключения к базе я буду использовать Npgsql.EntityFrameworkCore.PostgreSQL.

Теперь мы можем создать миграции, выполнив следующую команду

dotnet ef migrations add initial

Появилась папка с миграциями

Для проверки сертификата мы добавим callback RemoteCertificateValidationCallback и зарегистрируем его. NET Core пока не умеет загружать несколько сертификатов из файла. https://github.com/dotnet/corefx/issues/29910

Поэтому нужно разложить скаченные сертификаты из файла CA.pem в в отдельные файлы CA1.pem и CA2.pem.

using System;
using System.IO;
using System.Net.Security;
using System.Security.Cryptography.X509Certificates;
using System.Text;
using Microsoft.AspNetCore.Builder;
using Microsoft.AspNetCore.Hosting;
using Microsoft.AspNetCore.Mvc;
using Microsoft.EntityFrameworkCore;
using Microsoft.Extensions.Configuration;
using Microsoft.Extensions.DependencyInjection;
using yc_psql_demo.Models;


namespace yc_psql_demo
{
public class Startup
{
public Startup(IConfiguration configuration)
{
Configuration = configuration;
}

public IConfiguration Configuration { get; }

// This method gets called by the runtime. Use this method to add services to the container.
public void ConfigureServices(IServiceCollection services)
{
// Регистрируем DbContext и указываем колбек для проверки сертификата
services.AddDbContext<PostContext>(options =>
options.UseNpgsql(Configuration.GetConnectionString("DefaultConnection"), b => b.RemoteCertificateValidationCallback(RemoteCertificateValidationCallback)));
services.AddMvc().SetCompatibilityVersion(CompatibilityVersion.Version_2_2);
}

// This method gets called by the runtime. Use this method to configure the HTTP request pipeline.
public void Configure(IApplicationBuilder app, IHostingEnvironment env)
{
if (env.IsDevelopment())
{
app.UseDeveloperExceptionPage();
}
else
{
// The default HSTS value is 30 days. You may want to change this for production scenarios, see https://aka.ms/aspnetcore-hsts.
app.UseHsts();
}

app.UseHttpsRedirection();
app.UseMvc();
}

static bool RemoteCertificateValidationCallback(object sender, X509Certificate certificate, X509Chain defaultChain, SslPolicyErrors defaultErrors)
{
string text1 = File.ReadAllText("CA1.pem");
string text2 = File.ReadAllText("CA2.pem");

X509Certificate2 ca1Cert = new X509Certificate2(Encoding.UTF8.GetBytes(text1));
X509Certificate2 ca2Cert = new X509Certificate2(Encoding.UTF8.GetBytes(text2));

X509Chain caCertChain = new X509Chain();
caCertChain.ChainPolicy = new X509ChainPolicy()
{
RevocationMode = X509RevocationMode.NoCheck,
RevocationFlag = X509RevocationFlag.EntireChain,
};

caCertChain.ChainPolicy.ExtraStore.Add(ca1Cert);
caCertChain.ChainPolicy.ExtraStore.Add(ca2Cert);

X509Certificate2 serverCert = new X509Certificate2(certificate);

caCertChain.Build(serverCert);

if (caCertChain.ChainStatus.Length == 0)
{
// No errors
return true;
}

foreach (X509ChainStatus status in caCertChain.ChainStatus)
{
// Check if we got any errors other than UntrustedRoot (which we will always get if we don't install the CA cert to the system store)
if (status.Status != X509ChainStatusFlags.UntrustedRoot)
{
return false;
}
}
return true;
}
}
}

Теперь можно применить миграции.

dotnet ef database update

Миграции создали необходимые таблицы в БД

После этого можно создать несколько action в PostsController, чтобы убедиться, что все работает как надо.

Код лежит в https://github.com/nikolaymatrosov/yc_psql_demo