CI: Deploy roda como desenvolvimento ao inves de root #6
@ -61,27 +61,37 @@ jobs:
|
|||||||
run: |
|
run: |
|
||||||
set -euo pipefail
|
set -euo pipefail
|
||||||
|
|
||||||
# O runner roda como root (compartilhado com outras automacoes deste servidor), mas o
|
# O checkout do runner (~/.cache/act/.../hostexecutor) so e legivel pelo root - o
|
||||||
# app deve rodar como 'desenvolvimento' - e o dono do PM2/logs/.env.production hoje.
|
# 'desenvolvimento' nem consegue entrar la. Por isso o rsync (que le de la e escreve em
|
||||||
# Em vez de mudar o usuario do runner (afetaria outras automacoes), so essa etapa troca
|
# $DEPLOY_PATH) roda como root, igual sempre rodou. So DEPOIS de copiado a posse passa
|
||||||
# de usuario via sudo -u, escrevendo o script num arquivo temporario pra evitar qualquer
|
# pro 'desenvolvimento' (chown), e dali em diante (npm ci, node --check, pm2) roda como
|
||||||
# ambiguidade de escaping de aspas dentro do 'run:' do workflow.
|
# 'desenvolvimento' via sudo -u - sem mudar o usuario do runner nem mexer em /opt em si
|
||||||
|
# (evita afetar outras automacoes deste servidor).
|
||||||
DEPLOY_PATH="${PROD_DEPLOY_PATH:-/opt/sn-glpi-sync-new}"
|
DEPLOY_PATH="${PROD_DEPLOY_PATH:-/opt/sn-glpi-sync-new}"
|
||||||
LOCK_FILE="/tmp/sn-glpi-sync-new.deploy.lock"
|
LOCK_FILE="/tmp/sn-glpi-sync-new.deploy.lock"
|
||||||
DEPLOY_SCRIPT="/tmp/sn-glpi-sync-new.deploy.sh"
|
POST_SCRIPT="/tmp/sn-glpi-sync-new.deploy-post.sh"
|
||||||
|
|
||||||
mkdir -p "$DEPLOY_PATH"
|
mkdir -p "$DEPLOY_PATH"
|
||||||
|
|
||||||
# "$DEPLOY_PATH.previous" e uma pasta nova, irma de $DEPLOY_PATH, direto dentro de /opt -
|
|
||||||
# o 'desenvolvimento' nao tem permissao de criar entradas novas ali (nem deveria, /opt e
|
|
||||||
# compartilhado com outras automacoes). O root pre-cria e ja entrega a posse antes de
|
|
||||||
# trocar de usuario, sem precisar abrir permissao de /opt em si.
|
|
||||||
mkdir -p "$DEPLOY_PATH.previous"
|
mkdir -p "$DEPLOY_PATH.previous"
|
||||||
chown desenvolvimento:desenvolvimento "$DEPLOY_PATH.previous"
|
chown desenvolvimento:desenvolvimento "$DEPLOY_PATH.previous"
|
||||||
|
|
||||||
cat > "$DEPLOY_SCRIPT" <<'DEPLOY_EOF'
|
cat > "$POST_SCRIPT" <<'POST_EOF'
|
||||||
#!/usr/bin/env bash
|
#!/usr/bin/env bash
|
||||||
set -euo pipefail
|
set -euo pipefail
|
||||||
|
cd "$DEPLOY_PATH"
|
||||||
|
npm ci --omit=dev
|
||||||
|
find . -path ./node_modules -prune -o -name '*.js' -print | xargs -n1 node --check
|
||||||
|
pm2 startOrRestart ecosystem.config.js --env production
|
||||||
|
pm2 save
|
||||||
|
pm2 list
|
||||||
|
POST_EOF
|
||||||
|
chmod +x "$POST_SCRIPT"
|
||||||
|
|
||||||
|
(
|
||||||
|
flock -n 9 || {
|
||||||
|
echo "Another deploy is already running."
|
||||||
|
exit 1
|
||||||
|
}
|
||||||
|
|
||||||
if [ -d "$DEPLOY_PATH" ] && [ -n "$(ls -A "$DEPLOY_PATH" 2>/dev/null)" ]; then
|
if [ -d "$DEPLOY_PATH" ] && [ -n "$(ls -A "$DEPLOY_PATH" 2>/dev/null)" ]; then
|
||||||
rsync -a --delete "$DEPLOY_PATH"/ "$DEPLOY_PATH.previous"/
|
rsync -a --delete "$DEPLOY_PATH"/ "$DEPLOY_PATH.previous"/
|
||||||
@ -93,7 +103,9 @@ jobs:
|
|||||||
--exclude='.env*' \
|
--exclude='.env*' \
|
||||||
--exclude='node_modules/' \
|
--exclude='node_modules/' \
|
||||||
--exclude='logs/' \
|
--exclude='logs/' \
|
||||||
"$SRC_DIR"/ "$DEPLOY_PATH"/
|
./ "$DEPLOY_PATH"/
|
||||||
|
|
||||||
|
chown -R desenvolvimento:desenvolvimento "$DEPLOY_PATH"
|
||||||
|
|
||||||
cd "$DEPLOY_PATH"
|
cd "$DEPLOY_PATH"
|
||||||
|
|
||||||
@ -107,25 +119,10 @@ jobs:
|
|||||||
exit 1
|
exit 1
|
||||||
}
|
}
|
||||||
|
|
||||||
npm ci --omit=dev
|
sudo -u desenvolvimento -H DEPLOY_PATH="$DEPLOY_PATH" bash "$POST_SCRIPT"
|
||||||
|
|
||||||
find . -path ./node_modules -prune -o -name '*.js' -print | xargs -n1 node --check
|
|
||||||
|
|
||||||
pm2 startOrRestart ecosystem.config.js --env production
|
|
||||||
pm2 save
|
|
||||||
pm2 list
|
|
||||||
DEPLOY_EOF
|
|
||||||
chmod +x "$DEPLOY_SCRIPT"
|
|
||||||
|
|
||||||
(
|
|
||||||
flock -n 9 || {
|
|
||||||
echo "Another deploy is already running."
|
|
||||||
exit 1
|
|
||||||
}
|
|
||||||
sudo -u desenvolvimento -H DEPLOY_PATH="$DEPLOY_PATH" SRC_DIR="$PWD" bash "$DEPLOY_SCRIPT"
|
|
||||||
) 9>"$LOCK_FILE"
|
) 9>"$LOCK_FILE"
|
||||||
|
|
||||||
rm -f "$DEPLOY_SCRIPT"
|
rm -f "$POST_SCRIPT"
|
||||||
|
|
||||||
- name: Show sync logs
|
- name: Show sync logs
|
||||||
if: always()
|
if: always()
|
||||||
|
|||||||
Loading…
Reference in New Issue
Block a user