Compare commits

...

2 commits

Author SHA1 Message Date
a4f8751638
main: doc: add release notes
All checks were successful
Release Pipeline / set-release-target (push) Successful in 2s
Release Pipeline / upload-assets (run-dnsmasq-in-netns.sh, scripts/run-dnsmasq-in-netns.sh) (push) Successful in 4s
Release Pipeline / upload-assets (agent.service, systemd/agent.service) (push) Successful in 4s
Release Pipeline / upload-assets (dnsmasq@.service, systemd/dnsmasq@.service) (push) Successful in 4s
Release Pipeline / upload-assets (metadata@.service, systemd/metadata@.service) (push) Successful in 4s
Release Pipeline / build (metadata, amd64, linux) (push) Successful in 0s
Release Pipeline / build (agent, amd64, linux) (push) Successful in 0s
Release Pipeline / checksums (push) Successful in 5s
Release Pipeline / release (push) Successful in 11s
Release Pipeline / publish (push) Successful in 0s
Release Pipeline / build (push) Successful in 1m30s
Signed-off-by: GnomeZworc <nicolas.boufidjeline@g3e.fr>
2026-08-17 21:15:46 +02:00
78492d11e7
main: ci: update release jobs
Signed-off-by: GnomeZworc <nicolas.boufidjeline@g3e.fr>
2026-08-17 21:15:30 +02:00
3 changed files with 126 additions and 17 deletions

View file

@ -1,15 +1,23 @@
name: Pre Release Workflow
name: Release Pipeline
# Un seul pipeline pour les préversions et les releases finales : les cinq jobs
# (cible, build, assets, manifeste, publication) sont identiques dans les deux
# cas, seul le drapeau `prerelease` change. Le dupliquer dans un second fichier
# recopierait tout pour une ligne de différence.
#
# Le filtre `[0-9]*` couvre les deux formes de tag (0.1.0, 0.1.0rc016) tout en
# ignorant les tags de travail qui ne commencent pas par un chiffre.
on:
push:
tags:
- '*rc*'
- '[0-9]*'
jobs:
set-release-target:
runs-on: docker
outputs:
release_cible: ${{ steps.setvar.outputs.release_cible }}
prerelease: ${{ steps.setvar.outputs.prerelease }}
steps:
- name: Déterminer la release cible
id: setvar
@ -23,8 +31,18 @@ jobs:
echo "release_cible=unknown" >> $GITHUB_OUTPUT
fi
# Un tag contenant « rc » est une préversion ; tout le reste est une
# release finale, qui exige des notes (cf. release.yml).
if [[ "${GITHUB_REF#refs/tags/}" == *rc* ]]; then
echo "prerelease=true" >> $GITHUB_OUTPUT
else
echo "prerelease=false" >> $GITHUB_OUTPUT
fi
- name: Afficher la variable
run: echo "Release cible = ${{ steps.setvar.outputs.release_cible }}"
run: |
echo "Release cible = ${{ steps.setvar.outputs.release_cible }}"
echo "Prerelease = ${{ steps.setvar.outputs.prerelease }}"
build:
needs: [set-release-target]
strategy:
@ -97,7 +115,7 @@ jobs:
with:
name: SHA256SUMS-${{ needs.set-release-target.outputs.release_cible }}
path: SHA256SUMS
prerelease:
publish:
# Tous les producteurs d'artefacts sont dans les needs : sans ça, le job
# release peut appeler download-artifact avant la fin des uploads et publier
# une release incomplète (assets ou manifeste manquants de façon non
@ -106,4 +124,5 @@ jobs:
uses: ./.forgejo/workflows/release.yml
with:
tag: ${{ needs.set-release-target.outputs.release_cible }}
prerelease: ${{ needs.set-release-target.outputs.prerelease }}
secrets: inherit

View file

@ -4,6 +4,9 @@ on:
tag:
required: true
type: string
prerelease:
required: true
type: string
jobs:
release:
@ -11,7 +14,9 @@ jobs:
env:
TOKEN: ${{ secrets.RELEASE }}
TAG: ${{ inputs.tag }}
PRERELEASE: ${{ inputs.prerelease }}
steps:
- uses: actions/checkout@v3
- name: Download all build artifacts
uses: actions/download-artifact@v3
with:
@ -22,21 +27,50 @@ jobs:
run: |
apt-get update
apt-get install -y jq
- name: Create prerelease
- name: Préparer les notes de version
run: |
curl -X POST \
-H "Authorization: token $TOKEN" \
NOTES="release_notes/${TAG}.md"
if [[ -f "${NOTES}" ]]
then
echo "notes trouvées : ${NOTES}"
cp "${NOTES}" body.md
elif [[ "${PRERELEASE}" == "true" ]]
then
echo "aucune note pour ${TAG}, texte générique (préversion)"
echo "Prerelease automatique générée par la CI" > body.md
else
echo "release finale ${TAG} sans notes de version" >&2
echo "créer ${NOTES} avant de pousser le tag" >&2
exit 1
fi
echo "--- body ---"; cat body.md
- name: Create release
run: |
jq -n \
--arg tag "${TAG}" \
--rawfile body body.md \
--argjson prerelease "${PRERELEASE}" \
'{
tag_name: $tag,
name: $tag,
body: $body,
draft: false,
prerelease: $prerelease,
hide_archive_links: true
}' > payload.json
cat payload.json | jq -c '.body |= (.[0:60] + "…")'
# Code HTTP vérifié explicitement plutôt qu'avec --fail-with-body, qui
# exige curl >= 7.76 : sans ça un échec (409 tag déjà publié, 401 token
# invalide) passerait inaperçu et la release resterait sans assets.
HTTP=$(curl -sS -o resp.json -w '%{http_code}' -X POST \
-H "Authorization: token ${TOKEN}" \
-H "Content-Type: application/json" \
"https://git.g3e.fr/api/v1/repos/${{ github.repository }}/releases" \
-d @- <<EOF
{
"tag_name": "$TAG",
"name": "$TAG",
"body": "Prerelease automatique générée par la CI",
"draft": false,
"prerelease": true
}
EOF
-d @payload.json)
echo "HTTP ${HTTP}"
cat resp.json; echo
[[ "${HTTP}" == 2* ]] || { echo "création de la release échouée" >&2; exit 1; }
- name: Upload asset
run: |
RELEASE_ID=$(curl -s \
@ -44,6 +78,10 @@ jobs:
https://git.g3e.fr/api/v1/repos/${{ github.repository }}/releases/tags/${TAG} \
| jq -r .id)
echo ${RELEASE_ID}
# Sans ce garde-fou, un id absent (null) enverrait chaque asset sur
# .../releases/null/assets : une cascade de 404 silencieux et une
# release publiée sans aucun binaire.
[[ "${RELEASE_ID}" =~ ^[0-9]+$ ]] || { echo "id de release introuvable pour ${TAG}" >&2; exit 1; }
ls dist | while read tmp
do
FILE=$(ls "./dist/${tmp}")
@ -53,4 +91,4 @@ jobs:
-H "Content-Type: application/octet-stream" \
--data-binary @dist/${tmp}/${FILE} \
"https://git.g3e.fr/api/v1/repos/${{ github.repository }}/releases/${RELEASE_ID}/assets?name=${FILE}"
done
done

52
release_notes/0.1.0.md Normal file
View file

@ -0,0 +1,52 @@
Première version stable de **syonad/two**, orchestrateur réseau et VM mono-nœud.
## Fonctionnalités
**API et cycle de vie**
- API HTTP `/vpcs`, `/subnets`, `/vms` : création et suppression asynchrones (202 + état en base)
- États unifiés pour les trois types de ressource : `creating` → `running` → `deleting` → `deleted`,
avec `error` en cas d'échec d'exécution ; suppression autorisée depuis `running` et `error`
- Migration au démarrage de l'agent : toute ressource restée dans un état transitoire est
basculée en `error`, la file de travail étant en mémoire
**Réseau**
- VPC isolés par network namespace, subnets en mode `vxlan` ou `bridge`
- DHCP par subnet via instances `dnsmasq@` dédiées, entrées ip→mac en base
- Route par défaut et route du VPC distribuées par DHCP (`default_route` par subnet)
- Isolation du DHCP par ebtables, redirection du service de metadata par iptables
**Machines virtuelles**
- Démarrage QEMU/KVM avec plusieurs disques et ordre de démarrage explicite
- Amorçage UEFI optionnel (OVMF), avec magasin de variables par VM
- Serveur de metadata cloud-init par VM (`metadata@`), sans base de données dans le processus
- Les VMs survivent à l'arrêt de l'agent : QEMU est lancé hors de son cgroup via `systemd-run`
**Exploitation**
- Métriques Prometheus : nombre de VPC, subnets et VMs par état
- `deploy.sh` avec profils d'host (`kvm`), préparation système déléguée à `bootstrap_kvm.sh`
- Units systemd et scripts publiés comme assets de release, avec manifeste `SHA256SUMS`
vérifié au déploiement
## Périmètre et limites connues
- Un seul nœud : pas d'ordonnanceur ni de placement entre hyperviseurs
- Pas de rollback en cas d'échec partiel d'une création — les ressources réseau orphelines
ne sont pas nettoyées automatiquement
- API destinée à un appelant logiciel : la validation de cohérence des entrées (CIDR, VXLAN
ID, format des noms) est à la charge de l'appelant
- Les packages `internal/netns`, `netif`, `qemu`, `vm`, `iptables` et `ebtables` ne
fonctionnent que sous Linux
## Installation
```
curl -O https://git.g3e.fr/syonad/two/raw/branch/main/scripts/deploy.sh
bash ./deploy.sh -t 0.1.0 -i # -i : préparation de l'host (paquets, kernel, bridges)
```
`deploy.sh` se vérifie lui-même contre la branche et télécharge les binaires, les units et
le manifeste depuis cette release.