Les trois environnements passent sur enervision-g3.duckdns.org, rec. et dev. : noms publics qui visent l'IP privée de la VM, donc résolus sans /etc/hosts sur le réseau de l'école et injoignables ailleurs (ADR 0018). - infra/front : nginx sur le réseau de l'hôte, seul exposé en 80 et 443. Aiguille par SNI vers la stack visée sans déchiffrer le TLS, et lui transmet l'IP du client en PROXY protocol. - Proxy de stack : écouteur 4443 en PROXY protocol, real_ip_header ; sans lui, limit_req et get_client_ip() compteraient tous les postes comme un seul. PROXY_FRONT_PORT le publie sur 127.0.0.1. - make tls-duckdns : Let's Encrypt par défi DNS-01 via l'API DuckDNS (acme.sh 3.1.6), rejouable, rejoué à chaque déploiement et chaque nuit. - provision-host.sh fait foi pour l'adressage et les secrets : un .env existant garde ses secrets, reçoit ceux qui manquent (supervision) et voit hôte et ports réalignés. Planifie le renouvellement des certificats. - deploy.yml : nouvelles URL, sonde prod sur 10443, front-up en prod. - Terraform : variable domaine. CI : validation du frontal.
75 lines
3.6 KiB
YAML
75 lines
3.6 KiB
YAML
# Pourquoi : le runner tourne sur la VM ENI, adresse privée que les runners hébergés par GitHub
|
|
# ne joignent pas, et travaille dans un dossier stable par environnement plutôt que dans son
|
|
# espace de travail : `.env`, certificats et volumes y survivent d'un déploiement à l'autre.
|
|
# Pourquoi : appelé par ci.yml une fois « CI ok » vert, jamais directement par un push, et il
|
|
# déploie `GITHUB_SHA`, le commit testé, pas la pointe de branche du moment (ADR 0014).
|
|
# Pourquoi : `main` va en prod, `dev` en recette, et toute autre branche lancée à la main
|
|
# (workflow_dispatch) va dans `dev`, la vitrine d'une branche de travail (ADR 0017).
|
|
# Piège : jamais de déclencheur `pull_request` ici. Sur un dépôt public, une PR de fork
|
|
# exécuterait son code sur la machine de production (ADR 0009) - job deploy.
|
|
# Piège : les CI de deux push finissent parfois dans le désordre. Un commit qui précède celui déjà
|
|
# déployé depuis la même branche est ignoré, et le verrou est un `flock` sur le dossier de
|
|
# l'environnement plutôt qu'un groupe `concurrency` : GitHub n'y garde qu'un job en attente, et
|
|
# le suivant l'évince sans bruit.
|
|
|
|
name: Déploiement
|
|
|
|
on:
|
|
workflow_call:
|
|
workflow_dispatch:
|
|
|
|
permissions:
|
|
contents: read
|
|
|
|
jobs:
|
|
deploy:
|
|
name: Déploie sur la VM
|
|
runs-on: [self-hosted, linux, eni-g3]
|
|
timeout-minutes: 30
|
|
environment:
|
|
name: ${{ github.ref_name == 'main' && 'prod' || github.ref_name == 'dev' && 'rec' || 'dev' }}
|
|
url: ${{ github.ref_name == 'main' && 'https://enervision-g3.duckdns.org' || github.ref_name == 'dev' && 'https://rec.enervision-g3.duckdns.org' || 'https://dev.enervision-g3.duckdns.org' }}
|
|
env:
|
|
ENVIRONNEMENT: ${{ github.ref_name == 'main' && 'prod' || github.ref_name == 'dev' && 'rec' || 'dev' }}
|
|
PORT_HTTPS: ${{ github.ref_name == 'main' && '10443' || github.ref_name == 'dev' && '8443' || '9443' }}
|
|
steps:
|
|
# Un seul step : le verrou tombe avec le shell qui l'a posé.
|
|
- name: Déploie le commit testé, sans jamais reculer
|
|
run: |
|
|
cd "/srv/enervision/${ENVIRONNEMENT}"
|
|
exec 9>"$(git rev-parse --git-dir)/verrou-deploiement"
|
|
flock 9
|
|
|
|
echo "::group::Aligne le dossier de l'environnement sur le commit testé"
|
|
git fetch --quiet origin "${GITHUB_REF_NAME}"
|
|
deploye="$(git rev-parse HEAD)"
|
|
if [ "$(git branch --show-current)" = "$GITHUB_REF_NAME" ] && [ "$deploye" != "$GITHUB_SHA" ] \
|
|
&& git merge-base --is-ancestor "$GITHUB_SHA" "$deploye"; then
|
|
echo "::notice::${GITHUB_SHA:0:7} précède le commit déjà déployé (${deploye:0:7}) : rien à déployer."
|
|
exit 0
|
|
fi
|
|
git checkout --quiet "${GITHUB_REF_NAME}"
|
|
git reset --quiet --hard "${GITHUB_SHA}"
|
|
git log -1 --format='%h %s'
|
|
echo "::endgroup::"
|
|
|
|
echo "::group::Reconstruit et redémarre la stack"
|
|
if [ -r /srv/enervision/duckdns.token ]; then make tls-duckdns; fi
|
|
make stack-up
|
|
if [ "${ENVIRONNEMENT}" = prod ]; then make front-up; fi
|
|
echo "::endgroup::"
|
|
|
|
echo "::group::Attend que l'API réponde derrière le proxy"
|
|
for _ in $(seq 1 36); do
|
|
if curl --fail --silent --insecure "https://localhost:${PORT_HTTPS}/api/v1/health/ready"; then
|
|
exit 0
|
|
fi
|
|
sleep 5
|
|
done
|
|
echo "::endgroup::"
|
|
echo "L'API ne répond pas après 3 minutes" >&2
|
|
compose="docker compose -f docker-compose.yml -f docker-compose.prod.yml"
|
|
$compose ps
|
|
$compose logs --tail=50 backend proxy
|
|
exit 1
|