CI: Deploy roda como desenvolvimento ao inves de root #6

Merged
rafael.lopes merged 1 commits from dev into master 2026-07-20 15:42:05 -03:00
Showing only changes of commit 0df7443379 - Show all commits

View File

@ -61,27 +61,37 @@ jobs:
run: | run: |
set -euo pipefail set -euo pipefail
# O runner roda como root (compartilhado com outras automacoes deste servidor), mas o # O checkout do runner (~/.cache/act/.../hostexecutor) so e legivel pelo root - o
# app deve rodar como 'desenvolvimento' - e o dono do PM2/logs/.env.production hoje. # 'desenvolvimento' nem consegue entrar la. Por isso o rsync (que le de la e escreve em
# Em vez de mudar o usuario do runner (afetaria outras automacoes), so essa etapa troca # $DEPLOY_PATH) roda como root, igual sempre rodou. So DEPOIS de copiado a posse passa
# de usuario via sudo -u, escrevendo o script num arquivo temporario pra evitar qualquer # pro 'desenvolvimento' (chown), e dali em diante (npm ci, node --check, pm2) roda como
# ambiguidade de escaping de aspas dentro do 'run:' do workflow. # 'desenvolvimento' via sudo -u - sem mudar o usuario do runner nem mexer em /opt em si
# (evita afetar outras automacoes deste servidor).
DEPLOY_PATH="${PROD_DEPLOY_PATH:-/opt/sn-glpi-sync-new}" DEPLOY_PATH="${PROD_DEPLOY_PATH:-/opt/sn-glpi-sync-new}"
LOCK_FILE="/tmp/sn-glpi-sync-new.deploy.lock" LOCK_FILE="/tmp/sn-glpi-sync-new.deploy.lock"
DEPLOY_SCRIPT="/tmp/sn-glpi-sync-new.deploy.sh" POST_SCRIPT="/tmp/sn-glpi-sync-new.deploy-post.sh"
mkdir -p "$DEPLOY_PATH" mkdir -p "$DEPLOY_PATH"
# "$DEPLOY_PATH.previous" e uma pasta nova, irma de $DEPLOY_PATH, direto dentro de /opt -
# o 'desenvolvimento' nao tem permissao de criar entradas novas ali (nem deveria, /opt e
# compartilhado com outras automacoes). O root pre-cria e ja entrega a posse antes de
# trocar de usuario, sem precisar abrir permissao de /opt em si.
mkdir -p "$DEPLOY_PATH.previous" mkdir -p "$DEPLOY_PATH.previous"
chown desenvolvimento:desenvolvimento "$DEPLOY_PATH.previous" chown desenvolvimento:desenvolvimento "$DEPLOY_PATH.previous"
cat > "$DEPLOY_SCRIPT" <<'DEPLOY_EOF' cat > "$POST_SCRIPT" <<'POST_EOF'
#!/usr/bin/env bash #!/usr/bin/env bash
set -euo pipefail set -euo pipefail
cd "$DEPLOY_PATH"
npm ci --omit=dev
find . -path ./node_modules -prune -o -name '*.js' -print | xargs -n1 node --check
pm2 startOrRestart ecosystem.config.js --env production
pm2 save
pm2 list
POST_EOF
chmod +x "$POST_SCRIPT"
(
flock -n 9 || {
echo "Another deploy is already running."
exit 1
}
if [ -d "$DEPLOY_PATH" ] && [ -n "$(ls -A "$DEPLOY_PATH" 2>/dev/null)" ]; then if [ -d "$DEPLOY_PATH" ] && [ -n "$(ls -A "$DEPLOY_PATH" 2>/dev/null)" ]; then
rsync -a --delete "$DEPLOY_PATH"/ "$DEPLOY_PATH.previous"/ rsync -a --delete "$DEPLOY_PATH"/ "$DEPLOY_PATH.previous"/
@ -93,7 +103,9 @@ jobs:
--exclude='.env*' \ --exclude='.env*' \
--exclude='node_modules/' \ --exclude='node_modules/' \
--exclude='logs/' \ --exclude='logs/' \
"$SRC_DIR"/ "$DEPLOY_PATH"/ ./ "$DEPLOY_PATH"/
chown -R desenvolvimento:desenvolvimento "$DEPLOY_PATH"
cd "$DEPLOY_PATH" cd "$DEPLOY_PATH"
@ -107,25 +119,10 @@ jobs:
exit 1 exit 1
} }
npm ci --omit=dev sudo -u desenvolvimento -H DEPLOY_PATH="$DEPLOY_PATH" bash "$POST_SCRIPT"
find . -path ./node_modules -prune -o -name '*.js' -print | xargs -n1 node --check
pm2 startOrRestart ecosystem.config.js --env production
pm2 save
pm2 list
DEPLOY_EOF
chmod +x "$DEPLOY_SCRIPT"
(
flock -n 9 || {
echo "Another deploy is already running."
exit 1
}
sudo -u desenvolvimento -H DEPLOY_PATH="$DEPLOY_PATH" SRC_DIR="$PWD" bash "$DEPLOY_SCRIPT"
) 9>"$LOCK_FILE" ) 9>"$LOCK_FILE"
rm -f "$DEPLOY_SCRIPT" rm -f "$POST_SCRIPT"
- name: Show sync logs - name: Show sync logs
if: always() if: always()