CI: Deploy roda como desenvolvimento ao inves de root
All checks were successful
Deploy production / Deploy to production VM (push) Successful in 43s
All checks were successful
Deploy production / Deploy to production VM (push) Successful in 43s
Reviewed-on: #6
This commit is contained in:
commit
bc0fc282a3
@ -61,27 +61,37 @@ jobs:
|
||||
run: |
|
||||
set -euo pipefail
|
||||
|
||||
# O runner roda como root (compartilhado com outras automacoes deste servidor), mas o
|
||||
# app deve rodar como 'desenvolvimento' - e o dono do PM2/logs/.env.production hoje.
|
||||
# Em vez de mudar o usuario do runner (afetaria outras automacoes), so essa etapa troca
|
||||
# de usuario via sudo -u, escrevendo o script num arquivo temporario pra evitar qualquer
|
||||
# ambiguidade de escaping de aspas dentro do 'run:' do workflow.
|
||||
# O checkout do runner (~/.cache/act/.../hostexecutor) so e legivel pelo root - o
|
||||
# 'desenvolvimento' nem consegue entrar la. Por isso o rsync (que le de la e escreve em
|
||||
# $DEPLOY_PATH) roda como root, igual sempre rodou. So DEPOIS de copiado a posse passa
|
||||
# pro 'desenvolvimento' (chown), e dali em diante (npm ci, node --check, pm2) roda como
|
||||
# 'desenvolvimento' via sudo -u - sem mudar o usuario do runner nem mexer em /opt em si
|
||||
# (evita afetar outras automacoes deste servidor).
|
||||
DEPLOY_PATH="${PROD_DEPLOY_PATH:-/opt/sn-glpi-sync-new}"
|
||||
LOCK_FILE="/tmp/sn-glpi-sync-new.deploy.lock"
|
||||
DEPLOY_SCRIPT="/tmp/sn-glpi-sync-new.deploy.sh"
|
||||
POST_SCRIPT="/tmp/sn-glpi-sync-new.deploy-post.sh"
|
||||
|
||||
mkdir -p "$DEPLOY_PATH"
|
||||
|
||||
# "$DEPLOY_PATH.previous" e uma pasta nova, irma de $DEPLOY_PATH, direto dentro de /opt -
|
||||
# o 'desenvolvimento' nao tem permissao de criar entradas novas ali (nem deveria, /opt e
|
||||
# compartilhado com outras automacoes). O root pre-cria e ja entrega a posse antes de
|
||||
# trocar de usuario, sem precisar abrir permissao de /opt em si.
|
||||
mkdir -p "$DEPLOY_PATH.previous"
|
||||
chown desenvolvimento:desenvolvimento "$DEPLOY_PATH.previous"
|
||||
|
||||
cat > "$DEPLOY_SCRIPT" <<'DEPLOY_EOF'
|
||||
cat > "$POST_SCRIPT" <<'POST_EOF'
|
||||
#!/usr/bin/env bash
|
||||
set -euo pipefail
|
||||
cd "$DEPLOY_PATH"
|
||||
npm ci --omit=dev
|
||||
find . -path ./node_modules -prune -o -name '*.js' -print | xargs -n1 node --check
|
||||
pm2 startOrRestart ecosystem.config.js --env production
|
||||
pm2 save
|
||||
pm2 list
|
||||
POST_EOF
|
||||
chmod +x "$POST_SCRIPT"
|
||||
|
||||
(
|
||||
flock -n 9 || {
|
||||
echo "Another deploy is already running."
|
||||
exit 1
|
||||
}
|
||||
|
||||
if [ -d "$DEPLOY_PATH" ] && [ -n "$(ls -A "$DEPLOY_PATH" 2>/dev/null)" ]; then
|
||||
rsync -a --delete "$DEPLOY_PATH"/ "$DEPLOY_PATH.previous"/
|
||||
@ -93,7 +103,9 @@ jobs:
|
||||
--exclude='.env*' \
|
||||
--exclude='node_modules/' \
|
||||
--exclude='logs/' \
|
||||
"$SRC_DIR"/ "$DEPLOY_PATH"/
|
||||
./ "$DEPLOY_PATH"/
|
||||
|
||||
chown -R desenvolvimento:desenvolvimento "$DEPLOY_PATH"
|
||||
|
||||
cd "$DEPLOY_PATH"
|
||||
|
||||
@ -107,25 +119,10 @@ jobs:
|
||||
exit 1
|
||||
}
|
||||
|
||||
npm ci --omit=dev
|
||||
|
||||
find . -path ./node_modules -prune -o -name '*.js' -print | xargs -n1 node --check
|
||||
|
||||
pm2 startOrRestart ecosystem.config.js --env production
|
||||
pm2 save
|
||||
pm2 list
|
||||
DEPLOY_EOF
|
||||
chmod +x "$DEPLOY_SCRIPT"
|
||||
|
||||
(
|
||||
flock -n 9 || {
|
||||
echo "Another deploy is already running."
|
||||
exit 1
|
||||
}
|
||||
sudo -u desenvolvimento -H DEPLOY_PATH="$DEPLOY_PATH" SRC_DIR="$PWD" bash "$DEPLOY_SCRIPT"
|
||||
sudo -u desenvolvimento -H DEPLOY_PATH="$DEPLOY_PATH" bash "$POST_SCRIPT"
|
||||
) 9>"$LOCK_FILE"
|
||||
|
||||
rm -f "$DEPLOY_SCRIPT"
|
||||
rm -f "$POST_SCRIPT"
|
||||
|
||||
- name: Show sync logs
|
||||
if: always()
|
||||
|
||||
Loading…
Reference in New Issue
Block a user