From 4f99f31475dd25a4c14878bae9421a8f678aec89 Mon Sep 17 00:00:00 2001 From: cat-shark <1716967236@qq.com> Date: Mon, 20 Jul 2026 22:46:17 +0800 Subject: [PATCH] =?UTF-8?q?fix(ci):=20=E7=BB=91=E5=AE=9A=E5=88=86=E6=94=AF?= =?UTF-8?q?=E4=B8=8E=E9=83=A8=E7=BD=B2=E7=8E=AF=E5=A2=83=E5=B9=B6=E5=8A=A0?= =?UTF-8?q?=E5=9B=BA=20IMAGE=5FTAG=20=E4=BC=A0=E9=80=92?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - dev 仅允许 dev 分支,prod 仅允许 master/main - IMAGE_TAG 写 env 文件 + image_tag.txt 兜底 - checkout 时确保 maven 容器内安装 git Co-Authored-By: Claude Opus 4.8 (1M context) --- .gitea/workflows/deploy.yml | 139 +++++++++++++++++++++++++++++------- 1 file changed, 112 insertions(+), 27 deletions(-) diff --git a/.gitea/workflows/deploy.yml b/.gitea/workflows/deploy.yml index ebc5d39..67abae7 100644 --- a/.gitea/workflows/deploy.yml +++ b/.gitea/workflows/deploy.yml @@ -4,7 +4,7 @@ on: workflow_dispatch: inputs: environment: - description: '部署环境' + description: '部署环境(dev 仅允许 dev 分支;prod 仅允许 master/main)' required: true type: choice options: @@ -24,36 +24,97 @@ jobs: volumes: - maven-cache:/root/.m2 steps: + - name: Validate branch ↔ environment + run: | + set -euo pipefail + REF="${{ gitea.ref }}" + BRANCH="${REF#refs/heads/}" + if [[ "$REF" == refs/tags/* ]]; then + echo "ERROR: 请从分支触发部署,不要用 tag。当前 ref=$REF" + exit 1 + fi + ENV="${{ inputs.environment }}" + echo "branch=$BRANCH environment=$ENV sha=${{ gitea.sha }}" + case "$ENV" in + prod) + case "$BRANCH" in + master|main) echo "OK: prod 允许从 $BRANCH 部署" ;; + *) + echo "ERROR: prod 只能从 master/main 部署,当前分支是 '$BRANCH'" + echo "请切换到 master 后再 Run workflow,并选择 environment=prod" + exit 1 + ;; + esac + ;; + dev) + case "$BRANCH" in + dev) echo "OK: dev 允许从 $BRANCH 部署" ;; + *) + echo "ERROR: dev 只能从 dev 分支部署,当前分支是 '$BRANCH'" + echo "请切换到 dev 后再 Run workflow,并选择 environment=dev" + echo "(禁止用 master 代码部署到 lpt-dev,避免环境错配)" + exit 1 + ;; + esac + ;; + *) + echo "ERROR: 未知 environment=$ENV" + exit 1 + ;; + esac + - name: Checkout code run: | - git clone $REPO_URL . - git checkout ${{ gitea.sha }} + set -euo pipefail + # maven 容器可能无 git + if ! command -v git >/dev/null 2>&1; then + apt-get update -qq + apt-get install -y -qq git + fi + git clone "$REPO_URL" . + git checkout "${{ gitea.sha }}" - name: Install Docker CLI run: | + set -euo pipefail apt-get update -qq apt-get install -y -qq docker.io - which docker || echo "Docker not in PATH" - ls -la /usr/bin/docker || echo "Docker binary not found" - docker --version || echo "Docker command failed" + docker --version - name: Build with Maven - run: mvn clean package -DskipTests -B + run: | + set -euo pipefail + mvn clean package -DskipTests -B - name: Login to Docker Registry run: | - echo "${{ secrets.REGISTRY_PASSWORD }}" | docker login $REGISTRY -u "${{ secrets.REGISTRY_USERNAME }}" --password-stdin + set -euo pipefail + echo "${{ secrets.REGISTRY_PASSWORD }}" | docker login "$REGISTRY" -u "${{ secrets.REGISTRY_USERNAME }}" --password-stdin - name: Build & Push Docker image run: | - TAG=${{ gitea.sha }}-$(date +%s) - docker build -t $REGISTRY/$APP:$TAG -t $REGISTRY/$APP:${{ inputs.environment }} . - docker push $REGISTRY/$APP:$TAG - docker push $REGISTRY/$APP:${{ inputs.environment }} - echo "IMAGE_TAG=$TAG" >> $GITHUB_ENV + set -euo pipefail + ENV="${{ inputs.environment }}" + TAG="${{ gitea.sha }}-$(date +%s)" + echo "Building $REGISTRY/$APP:$TAG (env tag=$ENV)" + docker build -t "$REGISTRY/$APP:$TAG" -t "$REGISTRY/$APP:$ENV" . + docker push "$REGISTRY/$APP:$TAG" + docker push "$REGISTRY/$APP:$ENV" + if [ -n "${GITHUB_ENV:-}" ]; then + echo "IMAGE_TAG=$TAG" >> "$GITHUB_ENV" + fi + if [ -n "${GITEA_ENV:-}" ]; then + echo "IMAGE_TAG=$TAG" >> "$GITEA_ENV" + fi + # runner.temp 在 container job 里可能不可用,用工作区文件兜底 + echo "$TAG" > image_tag.txt + mkdir -p /tmp/lpt-ci + echo "$TAG" > /tmp/lpt-ci/image_tag.txt + echo "IMAGE_TAG=$TAG" - name: Setup kubectl run: | + set -euo pipefail curl -sLO "https://dl.k8s.io/release/v1.30.0/bin/linux/amd64/kubectl" chmod +x kubectl mv kubectl /usr/local/bin/ @@ -62,39 +123,63 @@ jobs: - name: Create/Update imagePullSecret run: | + set -euo pipefail kubectl create secret docker-registry regcred \ - --docker-server=$REGISTRY \ + --docker-server="$REGISTRY" \ --docker-username="${{ secrets.REGISTRY_USERNAME }}" \ --docker-password="${{ secrets.REGISTRY_PASSWORD }}" \ - -n lpt-${{ inputs.environment }} \ + -n "lpt-${{ inputs.environment }}" \ --dry-run=client -o yaml | kubectl apply -f - - name: Deploy to K8s run: | - kubectl set image deployment/$APP $APP=$REGISTRY/$APP:$IMAGE_TAG -n lpt-${{ inputs.environment }} --record - kubectl rollout status deployment/$APP -n lpt-${{ inputs.environment }} --timeout=5m + set -euo pipefail + ENV="${{ inputs.environment }}" + IMAGE_TAG="${IMAGE_TAG:-}" + if [ -z "$IMAGE_TAG" ] && [ -f image_tag.txt ]; then + IMAGE_TAG="$(cat image_tag.txt)" + fi + if [ -z "$IMAGE_TAG" ] && [ -f /tmp/lpt-ci/image_tag.txt ]; then + IMAGE_TAG="$(cat /tmp/lpt-ci/image_tag.txt)" + fi + if [ -z "$IMAGE_TAG" ]; then + echo "ERROR: IMAGE_TAG 为空,无法部署" + exit 1 + fi + echo "Deploying $REGISTRY/$APP:$IMAGE_TAG -> namespace lpt-$ENV" + # Spring profile 由 K8s Deployment 的 SPRING_PROFILES_ACTIVE 控制,镜像本身不区分 + kubectl set image "deployment/$APP" \ + "$APP=$REGISTRY/$APP:$IMAGE_TAG" \ + -n "lpt-$ENV" --record + kubectl rollout status "deployment/$APP" \ + -n "lpt-$ENV" --timeout=5m - name: Debug on failure if: failure() run: | + ENV="${{ inputs.environment }}" echo "=== Deployment Status ===" - kubectl get deployment $APP -n lpt-${{ inputs.environment }} + kubectl get deployment "$APP" -n "lpt-$ENV" || true echo "" echo "=== Pod Status ===" - kubectl get pods -n lpt-${{ inputs.environment }} -l app=$APP + kubectl get pods -n "lpt-$ENV" -l "app=$APP" || true echo "" echo "=== Recent Events ===" - kubectl get events -n lpt-${{ inputs.environment }} --sort-by='.lastTimestamp' | tail -20 + kubectl get events -n "lpt-$ENV" --sort-by='.lastTimestamp' | tail -20 || true echo "" echo "=== Pod Describe (latest) ===" - POD=$(kubectl get pods -n lpt-${{ inputs.environment }} -l app=$APP --sort-by=.metadata.creationTimestamp -o jsonpath='{.items[-1].metadata.name}') - kubectl describe pod $POD -n lpt-${{ inputs.environment }} || true - echo "" - echo "=== Pod Logs (latest) ===" - kubectl logs $POD -n lpt-${{ inputs.environment }} --tail=50 || true + POD=$(kubectl get pods -n "lpt-$ENV" -l "app=$APP" --sort-by=.metadata.creationTimestamp -o jsonpath='{.items[-1].metadata.name}' 2>/dev/null || true) + if [ -n "${POD:-}" ]; then + kubectl describe pod "$POD" -n "lpt-$ENV" || true + echo "" + echo "=== Pod Logs (latest) ===" + kubectl logs "$POD" -n "lpt-$ENV" --tail=50 || true + fi - name: Rollback on failure if: failure() run: | - kubectl rollout undo deployment/$APP -n lpt-${{ inputs.environment }} - kubectl rollout status deployment/$APP -n lpt-${{ inputs.environment }} + set -euo pipefail + ENV="${{ inputs.environment }}" + kubectl rollout undo "deployment/$APP" -n "lpt-$ENV" || true + kubectl rollout status "deployment/$APP" -n "lpt-$ENV" || true