Compare commits
11 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 9008a60d06 | |||
| baa5e8dac6 | |||
| c7ee12bafa | |||
| 5f98f486c6 | |||
| c635044a03 | |||
| 038e5405b6 | |||
| 179f6a1b43 | |||
| 5e2c50d67e | |||
| c354afc8d7 | |||
| d01866fcfb | |||
| 7d83ea42f1 |
@@ -8,9 +8,6 @@ on:
|
|||||||
version:
|
version:
|
||||||
required: true
|
required: true
|
||||||
type: string
|
type: string
|
||||||
build_args:
|
|
||||||
required: false
|
|
||||||
type: string
|
|
||||||
secrets:
|
secrets:
|
||||||
GITEA_TOKEN:
|
GITEA_TOKEN:
|
||||||
required: true
|
required: true
|
||||||
@@ -47,7 +44,6 @@ jobs:
|
|||||||
env:
|
env:
|
||||||
DOCKER_USERNAME: ${{ secrets.DOCKER_USERNAME || github.actor }}
|
DOCKER_USERNAME: ${{ secrets.DOCKER_USERNAME || github.actor }}
|
||||||
DOCKER_PASSWORD: ${{ secrets.DOCKER_PASSWORD }}
|
DOCKER_PASSWORD: ${{ secrets.DOCKER_PASSWORD }}
|
||||||
BUILD_ARGS_INPUT: ${{ inputs.build_args }}
|
|
||||||
run: |
|
run: |
|
||||||
if [ -z "${DOCKER_REGISTRY}" ]; then echo "ERROR: DOCKER_REGISTRY not set in env.conf"; exit 1; fi
|
if [ -z "${DOCKER_REGISTRY}" ]; then echo "ERROR: DOCKER_REGISTRY not set in env.conf"; exit 1; fi
|
||||||
if [ -z "${DOCKER_IMAGE_NAME}" ]; then echo "ERROR: DOCKER_IMAGE_NAME not set in env.conf"; exit 1; fi
|
if [ -z "${DOCKER_IMAGE_NAME}" ]; then echo "ERROR: DOCKER_IMAGE_NAME not set in env.conf"; exit 1; fi
|
||||||
@@ -55,18 +51,9 @@ jobs:
|
|||||||
IMAGE="${DOCKER_IMAGE_NAME}"
|
IMAGE="${DOCKER_IMAGE_NAME}"
|
||||||
REGISTRY_HOST="${REGISTRY%%/*}"
|
REGISTRY_HOST="${REGISTRY%%/*}"
|
||||||
|
|
||||||
BUILD_ARGS=""
|
|
||||||
if [ -n "$BUILD_ARGS_INPUT" ]; then
|
|
||||||
while IFS= read -r arg; do
|
|
||||||
[ -n "$arg" ] && BUILD_ARGS="$BUILD_ARGS --build-arg $arg"
|
|
||||||
done <<EOF
|
|
||||||
$BUILD_ARGS_INPUT
|
|
||||||
EOF
|
|
||||||
fi
|
|
||||||
|
|
||||||
NOW=$(date -u +%Y-%m-%dT%H:%M:%SZ)
|
NOW=$(date -u +%Y-%m-%dT%H:%M:%SZ)
|
||||||
CONTEXT_DIR=$(dirname "${DOCKERFILE}")
|
CONTEXT_DIR=$(dirname "${DOCKERFILE}")
|
||||||
docker build $BUILD_ARGS \
|
docker build \
|
||||||
--label "git.commit=${{ github.sha }}" \
|
--label "git.commit=${{ github.sha }}" \
|
||||||
--label "git.commitBy=${{ github.actor }}" \
|
--label "git.commitBy=${{ github.actor }}" \
|
||||||
--label "build.date=${NOW}" \
|
--label "build.date=${NOW}" \
|
||||||
|
|||||||
@@ -48,9 +48,6 @@ jobs:
|
|||||||
with:
|
with:
|
||||||
env_json: ${{ needs.load-config.outputs.env_json }}
|
env_json: ${{ needs.load-config.outputs.env_json }}
|
||||||
version: ${{ needs.check-version.outputs.version }}
|
version: ${{ needs.check-version.outputs.version }}
|
||||||
build_args: |
|
|
||||||
VERSION=${{ needs.check-version.outputs.version }}
|
|
||||||
FOO=bar
|
|
||||||
|
|
||||||
docker-gitops:
|
docker-gitops:
|
||||||
name: GitOps
|
name: GitOps
|
||||||
|
|||||||
@@ -1,4 +1 @@
|
|||||||
FROM alpine:latest
|
FROM alpine:latest
|
||||||
ARG VERSION=unknown
|
|
||||||
ARG FOO=unknown
|
|
||||||
RUN mkdir -p /app && echo "$VERSION" > /app/version.txt && echo "$FOO" > /app/foo.txt
|
|
||||||
|
|||||||
@@ -1,90 +1,198 @@
|
|||||||
# Design Rationale — gitea-reports
|
# Design Rationale — gitea-reports
|
||||||
|
|
||||||
Miksi gitea-reports on rakennettu näin. Periaatteet, jotka pitävät arkkitehtuurin koossa.
|
> Miksi gitea-reports on rakennettu näin. Arvot, periaatteet ja reunaehdot.
|
||||||
Teknologiavalinnat ovat näiden periaatteiden seurauksia — eivät erillisiä preferenssejä.
|
>
|
||||||
|
> Tämä dokumentti on **normatiivinen** `gitea-reports/`-alikansiolle. Se ei kuvaa juuren
|
||||||
|
> `gitea-ci-library`-kirjastoa eikä sen workfloweja.
|
||||||
|
>
|
||||||
|
> Liittyvät dokumentit: [architecture.md](architecture.md), [tech-stack.md](tech-stack.md), [secrets.md](secrets.md).
|
||||||
|
|
||||||
Tämä dokumentti on normatiivinen. Arkkitehtuurin tulee noudattaa sen periaatteita.
|
---
|
||||||
Ehdotus, joka on ristiriidassa dokumentin kanssa, on konflikti — ei hiljainen ohitus.
|
|
||||||
|
|
||||||
## The problem this solves
|
## Miksi tämä on olemassa
|
||||||
|
|
||||||
CI-testiajoista syntyy HTML-raportteja. Gitea ei tarjoa web-selaimella selattavaa arkistoa
|
### Ongelma
|
||||||
näille raporteille.
|
|
||||||
|
|
||||||
Vaihtoehdot eivät sovi:
|
CI-testiajoista syntyy HTML-raportteja. Esimerkiksi Cucumber-testiraportti toimii
|
||||||
- **Gitea Actions artifactit**: vain ZIP-lataus — HTML ei renderöidy selaimessa
|
elävänä dokumentaationa git commitin tilasta.
|
||||||
- **Gitea pages-branch**: yksi branch per repo; rinnakkaiset buildit törmäävät
|
|
||||||
- **Gitea Releases**: sotkee julkaisuhistorian sadoilla CI-buildien raporteilla
|
|
||||||
|
|
||||||
## How this is solved
|
Gitea ei tarjoa web-selaimella selattavaa arkistoa näille HTML-raporteille.
|
||||||
|
|
||||||
Yksi klusteri, yksi apex-host, monta Gitea-repoa. URL on suoraan FS-polku:
|
gitea-reports ratkaisee tämän ongelman.
|
||||||
`/{owner}/{repo}/{branch}/{sha8}/{suite}/`. Ei rewritea, ei subdomain-per-owner,
|
|
||||||
ei slugia.
|
|
||||||
|
|
||||||
Palvelu on read/write -jaettu: luku ja julkaisu eri sovelluksilla, eri porteilla,
|
| Vaihtoehto | Miksi ei riitä |
|
||||||
eri Traefik-säännöillä.
|
|---|---|
|
||||||
|
| **Gitea Actions -artifactit** | Vain ZIP-lataus — HTML ei renderöidy selaimessa |
|
||||||
|
| **Gitea `pages`-branch** | Yksi branch per repo; rinnakkaiset buildit törmäävät saman branchin pushissa |
|
||||||
|
| **Gitea Releases** | Sotkee julkaisuhistorian satojen CI-buildien raporteilla |
|
||||||
|
|
||||||
## Why selvä URL + Gitea-yhteensopiva polku
|
### Ongelma URL:ssa (hylätty malli)
|
||||||
|
|
||||||
Repo tunnistetaan polusta `/{owner}/{repo}/...`, ei hostista. Kaikki URL-taso
|
Alkuvaiheen malli sitoi hostin repoon: `https://{owner}.{host}/{repo}/...`
|
||||||
(branch, sha8, suite) on suoraan FS-polku. Tämä mahdollistaa yhden TLS-sertifikaatin,
|
(subdomain per owner). Julkinen linkki piti sitten “kääntää” Gitea-tyyliseksi poluksi
|
||||||
yhden IngressRouten ja URL:n, joka on suoraan kopioitavissa commit-statusiin ilman
|
Traefik-rewritellä (`/{owner}/{repo}/...` → eri `Host` + lyhyempi polku).
|
||||||
rewritea.
|
|
||||||
|
|
||||||
**Hylätty:** subdomain-per-owner (`{owner}.pages...`). Vaati per-owner Traefik-
|
Tämä oli ongelmallinen:
|
||||||
rewritea ja wildcard-TLS:ää. Julkaisu-URL ja luku-URL olivat eri muodossa — kehittäjälle
|
|
||||||
vaikea ymmärtää ja debugata.
|
|
||||||
|
|
||||||
## Why luku ja kirjoitus eri sovelluksilla
|
- per-owner middleware / rewrite kube-resursseina
|
||||||
|
- julkaisu-URL ja lukemis-URL eri muodossa
|
||||||
|
- wildcard-TLS tai monimutkainen cert-hallinta
|
||||||
|
- vaikea selittää kehittäjälle mistä host tulee
|
||||||
|
|
||||||
Yksi binary, joka palvelee sekä lukua että kirjoitusta samassa prosessissa, on
|
### Ratkaisu — `selvä_url` + Gitea-yhteensopiva polku
|
||||||
yksinkertainen mutta yhdistää kaksi eri asiaa. Tässä arkkitehtuurissa nginx palvelee
|
|
||||||
staattisia tiedostoja; Python-skripti purkaa tar.gz-julkaisun PV:lle. Ne eivät tiedä
|
|
||||||
toisistaan.
|
|
||||||
|
|
||||||
Luku ei tarvitse julkaisulogiikkaa. Julkaisu ei tarvitse optimoitua staattista
|
URL rakennetaan kahdesta erillisestä osasta, ei yhdestä sekavasta kaavasta:
|
||||||
palvelua. Erottamalla ne kumpikin voidaan valita parhaaseen tarkoitukseensa.
|
|
||||||
|
|
||||||
## Why security klusterin reunalla — ei sovelluksessa
|
| Osa | Mistä | Esimerkki |
|
||||||
|
|-----|-------|-----------|
|
||||||
|
| **Selvä URL** | Organisaation kiinteä pages-host | `https://pages.example.com` |
|
||||||
|
| **Gitea-yhteensopiva polku** | Repo (`{owner}/{repo}`) + commit | `/acme-corp/backend-api/reports/abc12345/index.html` |
|
||||||
|
|
||||||
Sovellus on "tyhmä": se palvelee mitä PV:llä on ja kirjoittaa mitä sille annetaan.
|
**Julkinen linkki** = selvä URL + polku (yksi merkkijono commit-statusiin, ei rewritea):
|
||||||
Valtuutus tapahtuu yksinomaan Traefik BasicAuth -middlewaressa.
|
|
||||||
|
|
||||||
Tämä mahdollistaa:
|
`https://pages.example.com/acme-corp/backend-api/reports/abc12345/index.html`
|
||||||
- Julkaisu- ja lukuoikeuksien erillisen hallinnan eri Traefik-säännöillä
|
|
||||||
- Sovelluksen vaihtamisen ilman turvallisuusauditointia
|
|
||||||
- Token-rotaation ilman sovelluksen uudelleenkäynnistystä
|
|
||||||
|
|
||||||
**Hylätty:** sovelluksen sisäinen forge-auth (Gitea PAT, DNS TXT -haaste).
|
Polku vastaa Gitea Pages -käytäntöä (`/{owner}/{repo}/...`). Host on aina sama —
|
||||||
Sitoo sovelluksen tiettyyn autentikointimekanismiin ja vaatii laajat oikeudet
|
ei `{owner}.pages...`-subdomainia.
|
||||||
(`write:repository`) pelkkää raporttijulkaisua varten.
|
|
||||||
|
|
||||||
## Why retention erillisenä CronJobina
|
**Konkreettinen esimerkki (nykyinen ympäristö):**
|
||||||
|
|
||||||
Retention ei tarvitse olla aina käynnissä — se ajetaan kerran vuorokaudessa.
|
| Elementti | Arvo |
|
||||||
CronJob lukee PV:tä suoraan (find, ls, stat), ei HTTP API:n kautta. Tämä pitää
|
|-----------|------|
|
||||||
retention poissa podin kriittiseltä polulta (luku/julkaisu).
|
| **Gitea-instanssi** | `gitea.app.keskikuja.site` |
|
||||||
|
| **Repo** | `niko/gitea-ci-library` |
|
||||||
|
| **Haara** | `plan/0003-alkaa-käyttämään-itseään-commit-raportti` |
|
||||||
|
| **Commit SHA** | `14cf2eaeed8a4033bc37c52b0b4c29f25b253ceb` |
|
||||||
|
| **Raportin nimi** | `cucumber` (esim.) |
|
||||||
|
| **Gitea commit -URL** | `https://gitea.app.keskikuja.site/niko/gitea-ci-library/commit/14cf2eaeed8a4033bc37c52b0b4c29f25b253ceb` |
|
||||||
|
| **Raportin julkinen URL** | `https://ci-reports.helm-dev.keskikuja.site/niko/gitea-ci-library/commit/14cf2eaeed8a4033bc37c52b0b4c29f25b253ceb/cucumber/index.html` |
|
||||||
|
|
||||||
**Hylätty:** sidecar samassa podissa. Sidecar kuluttaa resursseja aina, ja
|
Tämä varmistaa, että CI-statuslinkki on suoraan luettavissa ilman domain-rewriteä: raportin polku peilaa täsmälleen Gitean commit-polun rakennetta (`/{owner}/{repo}/commit/{sha}/{raportin-nimi}/`). Koska yksi ajo tuottaa useita raportteja, raportin nimi erottaa ne toisistaan.
|
||||||
retention-logiikka sekoittuu julkaisu- ja lukukoodiin.
|
|
||||||
|
|
||||||
## Why yksi token, kaksi säilöä
|
Julkaisija (CI tai muu asiakas) lähettää tar-arkiston PATCH/PUT:lla. Lukija hakee
|
||||||
|
HTML:n GET:llä. Ei Gitea-git-integraatiota eikä `pages`-branchia.
|
||||||
|
|
||||||
Sama plaintext-arvo: htpasswd-hashina K8s Secretissä (Traefik lukee), plaintextina
|
**Codebergin security-malli ei sovellu tähän käyttöön** — forge-auth (Gitea PAT +
|
||||||
Gitea Actions Secretissä (julkaisija lukee). Yksi rotaatio päivittää molemmat.
|
`write:repository`), DNS TXT -haaste ja muut gitea-reportsin sisäänrakennetut valtuutus-
|
||||||
|
mekanismit on ohitettu kokonaan (`PAGES_INSECURE=1`). Niiden sijaan Kubernetes-kerros
|
||||||
|
hoitaa rajauksen: Traefik BasicAuth julkaisuun, cert-manager TLS:ään, erillinen
|
||||||
|
publish-token ([secrets.md](secrets.md)). Sovellus palvelee sisältöä; klusteri päättää
|
||||||
|
kuka saa kirjoittaa.
|
||||||
|
|
||||||
Token antaa vain julkaisuoikeuden tähän palveluun — ei Gitea PAT:ia eikä
|
---
|
||||||
`write:repository`-oikeutta.
|
|
||||||
|
|
||||||
## Why PVC suoraan FS-muodossa
|
## Suunnitteluperiaatteet
|
||||||
|
|
||||||
Ei objektivarastoa, ei HTTP API:a retentionille. Sisältö on suoraan luettavissa
|
### 1. Selvä URL + Gitea-yhteensopiva polku
|
||||||
kubectl exec + ls/find. Yksinkertaisin mahdollinen tallennusmuoto. Yksi replica,
|
|
||||||
ei synkronointia.
|
|
||||||
|
|
||||||
## References
|
Julkinen osoite = kiinteä apex-host + polku `/{owner}/{repo}/reports/{sha8}/...`.
|
||||||
|
Apex-juuri `/` on tyhjä tarkoituksella — ei landing-sivua.
|
||||||
|
|
||||||
- [architecture.md](architecture.md) — komponentit ja vuokaavio
|
**Miksi:** Kehittäjä näkee Gitea-tyylisen polun; infra näkee yhden hostin. Ei Traefik-
|
||||||
- [tech-stack.md](tech-stack.md) — teknologiavalinnat listana
|
rewritea, ei per-owner subdomaineja, ei erillistä “julkaisu-URL vs. lukemis-URL” -kaavaa.
|
||||||
- [secrets.md](secrets.md) — secret-arkkitehtuuri ja käyttöönotto
|
Yksi TLS-sertifikaatti, yksi IngressRoute, yksi PVC.
|
||||||
|
|
||||||
|
### 2. Sovelluksen sisäinen security kytketty pois, Traefik hoitaa rajauksen
|
||||||
|
|
||||||
|
`gitea-reports`-sovelluksen koko sisäinen security-mekanismi on kytketty pois päältä (`PAGES_INSECURE=1`). Kirjoitusoikeuden validointi tapahtuu yksinomaan Kubernetes-reunalla Traefik BasicAuth -middlewaren avulla. Sovellus palvelee sisältöä sokeana; klusteri päättää, kuka saa kirjoittaa.
|
||||||
|
|
||||||
|
### 3. Julkaisu ja luku erotettu
|
||||||
|
|
||||||
|
Julkaisu (PATCH/PUT) vaatii Traefik BasicAuthin. Luku (GET/HEAD) on erillinen reitti — katso [Luku-auth](#luku-auth) alla.
|
||||||
|
|
||||||
|
**Miksi:** Koska sovellus ei validoi julkaisuoikeuksia, kirjoitusoikeus on eksplisiittisesti eriytetty Traefik Middlewaressä (`gitea-reports-publish-auth`).
|
||||||
|
|
||||||
|
### 4. Yksi publish-token, kaksi säilöä
|
||||||
|
|
||||||
|
Sama plaintext-token: klusterin Secretissä htpasswd-hashina, julkaisijan secret-holvissa
|
||||||
|
(esim. CI-alustan Actions-secret).
|
||||||
|
|
||||||
|
**Miksi:** Ei Gitea PAT:ia eikä `write:repository` -oikeutta. Token antaa vain
|
||||||
|
julkaisuoikeuden tähän palveluun. Yksi arvo, kaksi paikkaa — ks. [secrets.md](secrets.md).
|
||||||
|
|
||||||
|
### 5. Secretit erillisessä hallinnassa
|
||||||
|
|
||||||
|
`gitea-reports-publish-auth` luodaan ennen käyttöönottoa — ei osana sovelluksen konfiguraatiotiedostoja.
|
||||||
|
|
||||||
|
**Miksi:** Salaisuudet eivät kulje versionoiduissa arvoissa. Rotaatio ja SealedSecrets
|
||||||
|
pysyvät operaattorin hallussa. Ks. [secrets.md](secrets.md).
|
||||||
|
|
||||||
|
### 6. Minimaalinen parametrisointi
|
||||||
|
|
||||||
|
Instance-arvot (`host`, `issuer`, PVC) `{env}-values.yaml`:ssa. Resurssinimet,
|
||||||
|
secret-nimet ja Traefik-wire kovakoodattu templatessa.
|
||||||
|
|
||||||
|
**Miksi:** Parametrisoi vain se, mikä vaihtelee instanssien välillä (host, TLS-issuer,
|
||||||
|
levy). Vakioidut nimet ja wire pysyvät ennustettavina kaikissa asennuksissa.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Puutteet
|
||||||
|
|
||||||
|
Tietoisesti avoimet asiat — eivät estä nykyistä julkaisu- ja lukumallia.
|
||||||
|
|
||||||
|
### Luku-auth
|
||||||
|
|
||||||
|
Julkaisu on suojattu (Traefik BasicAuth). **Luku ei ole:** GET/HEAD on julkinen — kuka
|
||||||
|
tuntee URL:n voi lukea raportin.
|
||||||
|
|
||||||
|
Tavoite: Traefik OIDC GET/HEAD-reitille (Gitea OAuth2 -provider). Session säilyy —
|
||||||
|
commit-statuslinkki toimii kirjautumisen jälkeen ilman uutta julkaisuoikeutta.
|
||||||
|
|
||||||
|
Ei toteutettu. Julkaisu- ja luku-reitit pysyvät erillisinä; OIDC lisätään vain lukupuolelle.
|
||||||
|
|
||||||
|
### Retention
|
||||||
|
|
||||||
|
Sidecar samassa podissa (HTTP localhost:3000), ajaa retention-cleanup.sh
|
||||||
|
24h välein:
|
||||||
|
|
||||||
|
| Sääntö | Konfiguroitavissa? | Kuvaus |
|
||||||
|
|--------|-------------------|--------|
|
||||||
|
| **Poistettu branch** | Ei — aina | Jos `.meta.branch` ei ole Giteassa enää, raportti poistetaan |
|
||||||
|
| **maxAgeDays** | Kyllä (`dev-values`) | Aktiivisen branchin raportit vanhemmat kuin N päivää |
|
||||||
|
| **keepMin** | Kyllä (`dev-values`) | Aktiivisella branchilla pidetään vähintään N uusinta |
|
||||||
|
|
||||||
|
Poistettujen branchien siivous ei tarvitse parametreja. Jäljelle jääneille
|
||||||
|
branchille säännöt tulevat `retention.rules` (`branches.default` +
|
||||||
|
`branches.{name}`).
|
||||||
|
|
||||||
|
Ei PVC-skaalausta — sidecar lukee manifestin HTTP:lla ja poistaa whiteout
|
||||||
|
PATCHilla. Ei K8s API -oikeuksia.
|
||||||
|
|
||||||
|
Secret: `gitea-reports-retention-gitea` — Gitea PAT branch-tarkistukseen.
|
||||||
|
Ks. [secrets.md](secrets.md).
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Rajat
|
||||||
|
|
||||||
|
- **Ei forge-integraatiota** — ei `pages`-branchia, ei Gitea API -hakua, ei forge-authia
|
||||||
|
- **Ei julkaisijalogiikkaa** — kuka julkaisee ja milloin on julkaisijan vastuulla
|
||||||
|
- **Ei sisäverkon ohitusjulkaisua** — julkaisu kulkee julkisen ingressin kautta (BasicAuth)
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Teknologiavalinnat
|
||||||
|
|
||||||
|
| Valinta | Miksi |
|
||||||
|
|---------|-------|
|
||||||
|
| **Codeberg gitea-reports** `0.9.1` | Natiivi apex index-site + tar-pohjainen PATCH/PUT -julkaisu |
|
||||||
|
| **Filesystem + PVC** | Yksinkertainen, yksi replica, ei erillistä objektivarastoa |
|
||||||
|
| **Traefik IngressRoute + Middleware** | Julkaisuauth erillään sovelluksesta; GET/HEAD eri säännöllä |
|
||||||
|
| **cert-manager** | TLS automaattisesti (`gitea-reports-tls`) |
|
||||||
|
| **Helm v3** | Toistettava asennus; instanssikohtaiset arvot erillisessä values-tiedostossa |
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Mitä tietoisesti hylättiin
|
||||||
|
|
||||||
|
| Hylätty | Syy |
|
||||||
|
|---------|-----|
|
||||||
|
| **deadnews/gitea-pages** | Vetää sisällön Gitea API:sta — ei sopinut CI-push-malliin |
|
||||||
|
| **Gitea `pages`-branch** | Race condition rinnakkaisissa buildeissa |
|
||||||
|
| **Per-owner subdomain** (`{owner}.pages...`) | Ongelmallinen URL; vaatii rewrite-middlewarea polun kääntämiseen |
|
||||||
|
| **Traefik path→host -rewrite** | Korvattu apex + Gitea-polulla — yksi selvä URL commit-linkissä |
|
||||||
|
| **Gitea forge-auth / PAT** | `write:repository` liian laaja oikeus vain raporttijulkaisuun |
|
||||||
|
| **DNS TXT -haaste julkaisuun** | Operatiivinen kompleksisuus ilman hyötyä BasicAuthiin verrattuna |
|
||||||
|
| **Helm-managed publish Secret** | Arvot values-tiedostoihin on kielletty; manuaalinen lähde totuudelle |
|
||||||
|
| **Image tag `v0.9.1`** | Oikea tagi on `0.9.1` (ei `v`-etuliitettä) |
|
||||||
|
|||||||
@@ -0,0 +1,43 @@
|
|||||||
|
# Implementation Notes
|
||||||
|
|
||||||
|
Teknisiä huomioita git-pages 0.9.1:n käyttäytymisestä, joita ei ole ilmeistä
|
||||||
|
dokumentaatiosta.
|
||||||
|
|
||||||
|
## Storage v2 (Protobuf manifest)
|
||||||
|
|
||||||
|
Git-pages 0.9.1 käyttää v2-arkkitehtuuria. Kaikki sisältö on pakattu
|
||||||
|
Protobuf-manifestiin (`site/{host}/.index`), ei flat-FS:nä. Tästä seuraa:
|
||||||
|
|
||||||
|
- Tiedostoja ei voi etsiä tai poistaa `find`/`rm`-komennoilla
|
||||||
|
- `.git-pages/manifest.json` listaa kaikki tiedostot (ProtoJSON)
|
||||||
|
- `.git-pages/archive.tar` antaa koko sisällön (saattaa truncata HTTP/2:ssa)
|
||||||
|
|
||||||
|
## Host-header
|
||||||
|
|
||||||
|
Git-pages valitsee sivuston Host-headerin perusteella. Ilman oikeaa Hostia
|
||||||
|
palauttaa 404.
|
||||||
|
|
||||||
|
- Ulkoiset requestit: Traefik välittää alkuperäisen Hostin automaattisesti
|
||||||
|
- Sidecar/localhost: `-H "Host: ci-reports.helm-dev.keskikuja.site"`
|
||||||
|
|
||||||
|
## PATCH ja directory-entryt
|
||||||
|
|
||||||
|
Jos PATCH-tar sisältää directory-entryn (tyyppi directory, tar typeflag '5'),
|
||||||
|
se **korvaa** koko hakemiston dokumentaation mukaan. Tar saa sisältää vain
|
||||||
|
file- ja symlink-entryjä, jotta PATCH toimii odotetusti.
|
||||||
|
|
||||||
|
## Whiteout — tiedostojen poisto
|
||||||
|
|
||||||
|
Ainoa tapa poistaa tiedostoja ilman koko sivuston PUT-korvausta:
|
||||||
|
|
||||||
|
- Tarissa character device entry (`CHRTYPE`, tar typeflag '4')
|
||||||
|
- `devmajor=0`, `devminor=0`
|
||||||
|
- PATCH:ataan sivuston juureen
|
||||||
|
|
||||||
|
## .init — ensimmäinen julkaisu
|
||||||
|
|
||||||
|
Ensimmäinen julkaisu vaatii PUTin, joka luo `.index`-tiedoston. Tämän jälkeen
|
||||||
|
PATCH riittää.
|
||||||
|
|
||||||
|
Helm-chartin post-install -job hoitaa tämän automaattisesti:
|
||||||
|
consumerien publish-scriptien ei tarvitse tuntea asennuksen tilaa.
|
||||||
@@ -9,9 +9,13 @@
|
|||||||
|
|
||||||
| Teknologia | Versio | Käyttö |
|
| Teknologia | Versio | Käyttö |
|
||||||
|---|---|---|
|
|---|---|---|
|
||||||
| **nginx** | alpine | Staattinen tiedostopalvelin (GET/HEAD) |
|
| **gitea-reports** (Codeberg) | `0.9.1` | Staattinen sisältö, apex index-site (`/.index`), HTTP PATCH/PUT -julkaisu |
|
||||||
| **Python** | 3-alpine | PUT-vastaanotto + tar.gz-purku PV:lle |
|
| **Filesystem storage** | — | Sisältö PVC:llä (`/app/data`) |
|
||||||
| **Filesystem storage** | — | Sisältö PVC:llä |
|
| **TOML** | — | Sovellusconfig ConfigMapissa (`config.toml`) |
|
||||||
|
|
||||||
|
Image: `codeberg.org/gitea-reports/gitea-reports:0.9.1` (ei `v`-etuliitettä tagissa).
|
||||||
|
|
||||||
|
Chart ajaa `PAGES_INSECURE=1` — julkaisuvaltuutus Traefik Middlewaressä, ei forge-authia.
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
|
|||||||
@@ -81,10 +81,11 @@ generate_index() {
|
|||||||
} > "$REPORT_DIR/index.html"
|
} > "$REPORT_DIR/index.html"
|
||||||
}
|
}
|
||||||
|
|
||||||
mkdir -p "$SUITE"
|
STAGED="reports/${SHA8}/${SUITE}"
|
||||||
|
mkdir -p "$STAGED"
|
||||||
|
|
||||||
if [ "$TOTAL" -eq 1 ]; then
|
if [ "$TOTAL" -eq 1 ]; then
|
||||||
cp -a "$REPORT_DIR/." "$SUITE/"
|
cp -a "$REPORT_DIR/." "$STAGED/"
|
||||||
sh .ci/scripts/publish-git-pages.sh "$SUITE"
|
sh .ci/scripts/publish-git-pages.sh "$SUITE"
|
||||||
|
|
||||||
first_entry=$(echo "$ENTRIES" | head -1)
|
first_entry=$(echo "$ENTRIES" | head -1)
|
||||||
@@ -101,9 +102,9 @@ if [ "$TOTAL" -eq 1 ]; then
|
|||||||
sh .ci/scripts/report-status.sh "$STATUS" "$DESCRIPTION" "$CONTEXT" "" "$URL"
|
sh .ci/scripts/report-status.sh "$STATUS" "$DESCRIPTION" "$CONTEXT" "" "$URL"
|
||||||
else
|
else
|
||||||
generate_index
|
generate_index
|
||||||
cp -a "$REPORT_DIR/." "$SUITE/"
|
cp -a "$REPORT_DIR/." "$STAGED/"
|
||||||
sh .ci/scripts/publish-git-pages.sh "$SUITE"
|
sh .ci/scripts/publish-git-pages.sh "$SUITE"
|
||||||
sh .ci/scripts/report-status.sh "$STATUS" "$DESCRIPTION" "$CONTEXT" "$SUITE"
|
sh .ci/scripts/report-status.sh "$STATUS" "$DESCRIPTION" "$CONTEXT" "$SUITE"
|
||||||
fi
|
fi
|
||||||
|
|
||||||
rm -rf "$SUITE"
|
rm -rf "$STAGED"
|
||||||
|
|||||||
@@ -19,12 +19,6 @@ PAGES_USER="${GIT_PAGES_PUBLISH_USER:-publish}"
|
|||||||
|
|
||||||
[ -d "$SUITE" ] || { echo "ERROR: not a directory: $SUITE" >&2; exit 1; }
|
[ -d "$SUITE" ] || { echo "ERROR: not a directory: $SUITE" >&2; exit 1; }
|
||||||
|
|
||||||
EMPTY=1
|
|
||||||
for _f in "$SUITE"/* "$SUITE"/.*; do
|
|
||||||
[ -e "$_f" ] && { EMPTY=0; break; }
|
|
||||||
done
|
|
||||||
[ "$EMPTY" -eq 0 ] || { echo "ERROR: no files to publish in $SUITE" >&2; exit 1; }
|
|
||||||
|
|
||||||
WORK=$(mktemp -d)
|
WORK=$(mktemp -d)
|
||||||
TAR=$(mktemp)
|
TAR=$(mktemp)
|
||||||
trap 'rm -rf "$WORK" "$TAR"' EXIT
|
trap 'rm -rf "$WORK" "$TAR"' EXIT
|
||||||
|
|||||||
@@ -345,14 +345,6 @@ DOCKER_REGISTRY: gitea.app.keskikuja.site/niko
|
|||||||
DOCKER_IMAGE_NAME: my-app
|
DOCKER_IMAGE_NAME: my-app
|
||||||
```
|
```
|
||||||
|
|
||||||
**Inputit:**
|
|
||||||
|
|
||||||
| Parametri | Pakollinen | Kuvaus |
|
|
||||||
|-----------|------------|--------|
|
|
||||||
| `env_json` | Kyllä | Konffi `gitea-env.conf`:stä |
|
|
||||||
| `version` | Kyllä | Version string (check-version output) |
|
|
||||||
| `build_args` | Ei | Monirivinen KEY=VALUE-lista välitettynä `--build-arg`-lipuiksi `docker build` -komennolle |
|
|
||||||
|
|
||||||
**Käyttö reitittimessä:**
|
**Käyttö reitittimessä:**
|
||||||
|
|
||||||
```yaml
|
```yaml
|
||||||
@@ -364,19 +356,8 @@ docker-build-push:
|
|||||||
with:
|
with:
|
||||||
env_json: ${{ needs.load-config.outputs.env_json }}
|
env_json: ${{ needs.load-config.outputs.env_json }}
|
||||||
version: ${{ needs.check-version.outputs.version }}
|
version: ${{ needs.check-version.outputs.version }}
|
||||||
build_args: |
|
|
||||||
VERSION=${{ needs.check-version.outputs.version }}
|
|
||||||
```
|
```
|
||||||
|
|
||||||
**Dockerfilessä** ARG otetaan vastaan oletusarvolla ja kirjoitetaan tiedostoksi:
|
|
||||||
|
|
||||||
```dockerfile
|
|
||||||
ARG VERSION=unknown
|
|
||||||
RUN mkdir -p /app && echo "$VERSION" > /app/version.txt
|
|
||||||
```
|
|
||||||
|
|
||||||
Katso referenssi: repon juuren `Dockerfile` (`gitea-ci-library/Dockerfile`).
|
|
||||||
|
|
||||||
Tarkka input/secret-lista: `docs/workflows.md`.
|
Tarkka input/secret-lista: `docs/workflows.md`.
|
||||||
|
|
||||||
### `helm-build-push.yml` — Helm chart build & push
|
### `helm-build-push.yml` — Helm chart build & push
|
||||||
|
|||||||
@@ -15,7 +15,7 @@ setup() {
|
|||||||
|
|
||||||
teardown() {
|
teardown() {
|
||||||
mock_stop
|
mock_stop
|
||||||
rm -rf "unit-tests" "sub" "empty-suite"
|
rm -rf "unit-tests" "sub"
|
||||||
}
|
}
|
||||||
|
|
||||||
@test "missing suite_path argument → exit 1" {
|
@test "missing suite_path argument → exit 1" {
|
||||||
@@ -58,14 +58,6 @@ teardown() {
|
|||||||
[[ "$output" == *"not a directory"* ]]
|
[[ "$output" == *"not a directory"* ]]
|
||||||
}
|
}
|
||||||
|
|
||||||
@test "empty directory → exit 1" {
|
|
||||||
mkdir -p "empty-suite"
|
|
||||||
run bash scripts/publish-git-pages.sh "empty-suite"
|
|
||||||
[ "$status" -eq 1 ]
|
|
||||||
[[ "$output" == *"no files to publish"* ]]
|
|
||||||
rm -rf "empty-suite"
|
|
||||||
}
|
|
||||||
|
|
||||||
@test "valid publish returns report base URL" {
|
@test "valid publish returns report base URL" {
|
||||||
mock_set_sequence '[
|
mock_set_sequence '[
|
||||||
{"code":200,"body":"published"}
|
{"code":200,"body":"published"}
|
||||||
|
|||||||
Reference in New Issue
Block a user