Compare commits
No commits in common. "a4f875163841da3fccf25534127c34a94d6b31d4" and "82d678277c1e74966b685672532380ad654b3d3b" have entirely different histories.
a4f8751638
...
82d678277c
3 changed files with 17 additions and 126 deletions
|
|
@ -1,23 +1,15 @@
|
||||||
name: Release Pipeline
|
name: Pre Release Workflow
|
||||||
|
|
||||||
# Un seul pipeline pour les préversions et les releases finales : les cinq jobs
|
|
||||||
# (cible, build, assets, manifeste, publication) sont identiques dans les deux
|
|
||||||
# cas, seul le drapeau `prerelease` change. Le dupliquer dans un second fichier
|
|
||||||
# recopierait tout pour une ligne de différence.
|
|
||||||
#
|
|
||||||
# Le filtre `[0-9]*` couvre les deux formes de tag (0.1.0, 0.1.0rc016) tout en
|
|
||||||
# ignorant les tags de travail qui ne commencent pas par un chiffre.
|
|
||||||
on:
|
on:
|
||||||
push:
|
push:
|
||||||
tags:
|
tags:
|
||||||
- '[0-9]*'
|
- '*rc*'
|
||||||
|
|
||||||
jobs:
|
jobs:
|
||||||
set-release-target:
|
set-release-target:
|
||||||
runs-on: docker
|
runs-on: docker
|
||||||
outputs:
|
outputs:
|
||||||
release_cible: ${{ steps.setvar.outputs.release_cible }}
|
release_cible: ${{ steps.setvar.outputs.release_cible }}
|
||||||
prerelease: ${{ steps.setvar.outputs.prerelease }}
|
|
||||||
steps:
|
steps:
|
||||||
- name: Déterminer la release cible
|
- name: Déterminer la release cible
|
||||||
id: setvar
|
id: setvar
|
||||||
|
|
@ -31,18 +23,8 @@ jobs:
|
||||||
echo "release_cible=unknown" >> $GITHUB_OUTPUT
|
echo "release_cible=unknown" >> $GITHUB_OUTPUT
|
||||||
fi
|
fi
|
||||||
|
|
||||||
# Un tag contenant « rc » est une préversion ; tout le reste est une
|
|
||||||
# release finale, qui exige des notes (cf. release.yml).
|
|
||||||
if [[ "${GITHUB_REF#refs/tags/}" == *rc* ]]; then
|
|
||||||
echo "prerelease=true" >> $GITHUB_OUTPUT
|
|
||||||
else
|
|
||||||
echo "prerelease=false" >> $GITHUB_OUTPUT
|
|
||||||
fi
|
|
||||||
|
|
||||||
- name: Afficher la variable
|
- name: Afficher la variable
|
||||||
run: |
|
run: echo "Release cible = ${{ steps.setvar.outputs.release_cible }}"
|
||||||
echo "Release cible = ${{ steps.setvar.outputs.release_cible }}"
|
|
||||||
echo "Prerelease = ${{ steps.setvar.outputs.prerelease }}"
|
|
||||||
build:
|
build:
|
||||||
needs: [set-release-target]
|
needs: [set-release-target]
|
||||||
strategy:
|
strategy:
|
||||||
|
|
@ -115,7 +97,7 @@ jobs:
|
||||||
with:
|
with:
|
||||||
name: SHA256SUMS-${{ needs.set-release-target.outputs.release_cible }}
|
name: SHA256SUMS-${{ needs.set-release-target.outputs.release_cible }}
|
||||||
path: SHA256SUMS
|
path: SHA256SUMS
|
||||||
publish:
|
prerelease:
|
||||||
# Tous les producteurs d'artefacts sont dans les needs : sans ça, le job
|
# Tous les producteurs d'artefacts sont dans les needs : sans ça, le job
|
||||||
# release peut appeler download-artifact avant la fin des uploads et publier
|
# release peut appeler download-artifact avant la fin des uploads et publier
|
||||||
# une release incomplète (assets ou manifeste manquants de façon non
|
# une release incomplète (assets ou manifeste manquants de façon non
|
||||||
|
|
@ -124,5 +106,4 @@ jobs:
|
||||||
uses: ./.forgejo/workflows/release.yml
|
uses: ./.forgejo/workflows/release.yml
|
||||||
with:
|
with:
|
||||||
tag: ${{ needs.set-release-target.outputs.release_cible }}
|
tag: ${{ needs.set-release-target.outputs.release_cible }}
|
||||||
prerelease: ${{ needs.set-release-target.outputs.prerelease }}
|
|
||||||
secrets: inherit
|
secrets: inherit
|
||||||
|
|
@ -4,9 +4,6 @@ on:
|
||||||
tag:
|
tag:
|
||||||
required: true
|
required: true
|
||||||
type: string
|
type: string
|
||||||
prerelease:
|
|
||||||
required: true
|
|
||||||
type: string
|
|
||||||
|
|
||||||
jobs:
|
jobs:
|
||||||
release:
|
release:
|
||||||
|
|
@ -14,9 +11,7 @@ jobs:
|
||||||
env:
|
env:
|
||||||
TOKEN: ${{ secrets.RELEASE }}
|
TOKEN: ${{ secrets.RELEASE }}
|
||||||
TAG: ${{ inputs.tag }}
|
TAG: ${{ inputs.tag }}
|
||||||
PRERELEASE: ${{ inputs.prerelease }}
|
|
||||||
steps:
|
steps:
|
||||||
- uses: actions/checkout@v3
|
|
||||||
- name: Download all build artifacts
|
- name: Download all build artifacts
|
||||||
uses: actions/download-artifact@v3
|
uses: actions/download-artifact@v3
|
||||||
with:
|
with:
|
||||||
|
|
@ -27,50 +22,21 @@ jobs:
|
||||||
run: |
|
run: |
|
||||||
apt-get update
|
apt-get update
|
||||||
apt-get install -y jq
|
apt-get install -y jq
|
||||||
- name: Préparer les notes de version
|
- name: Create prerelease
|
||||||
run: |
|
run: |
|
||||||
NOTES="release_notes/${TAG}.md"
|
curl -X POST \
|
||||||
if [[ -f "${NOTES}" ]]
|
-H "Authorization: token $TOKEN" \
|
||||||
then
|
|
||||||
echo "notes trouvées : ${NOTES}"
|
|
||||||
cp "${NOTES}" body.md
|
|
||||||
elif [[ "${PRERELEASE}" == "true" ]]
|
|
||||||
then
|
|
||||||
echo "aucune note pour ${TAG}, texte générique (préversion)"
|
|
||||||
echo "Prerelease automatique générée par la CI" > body.md
|
|
||||||
else
|
|
||||||
echo "release finale ${TAG} sans notes de version" >&2
|
|
||||||
echo "créer ${NOTES} avant de pousser le tag" >&2
|
|
||||||
exit 1
|
|
||||||
fi
|
|
||||||
echo "--- body ---"; cat body.md
|
|
||||||
- name: Create release
|
|
||||||
run: |
|
|
||||||
jq -n \
|
|
||||||
--arg tag "${TAG}" \
|
|
||||||
--rawfile body body.md \
|
|
||||||
--argjson prerelease "${PRERELEASE}" \
|
|
||||||
'{
|
|
||||||
tag_name: $tag,
|
|
||||||
name: $tag,
|
|
||||||
body: $body,
|
|
||||||
draft: false,
|
|
||||||
prerelease: $prerelease,
|
|
||||||
hide_archive_links: true
|
|
||||||
}' > payload.json
|
|
||||||
cat payload.json | jq -c '.body |= (.[0:60] + "…")'
|
|
||||||
|
|
||||||
# Code HTTP vérifié explicitement plutôt qu'avec --fail-with-body, qui
|
|
||||||
# exige curl >= 7.76 : sans ça un échec (409 tag déjà publié, 401 token
|
|
||||||
# invalide) passerait inaperçu et la release resterait sans assets.
|
|
||||||
HTTP=$(curl -sS -o resp.json -w '%{http_code}' -X POST \
|
|
||||||
-H "Authorization: token ${TOKEN}" \
|
|
||||||
-H "Content-Type: application/json" \
|
-H "Content-Type: application/json" \
|
||||||
"https://git.g3e.fr/api/v1/repos/${{ github.repository }}/releases" \
|
"https://git.g3e.fr/api/v1/repos/${{ github.repository }}/releases" \
|
||||||
-d @payload.json)
|
-d @- <<EOF
|
||||||
echo "HTTP ${HTTP}"
|
{
|
||||||
cat resp.json; echo
|
"tag_name": "$TAG",
|
||||||
[[ "${HTTP}" == 2* ]] || { echo "création de la release échouée" >&2; exit 1; }
|
"name": "$TAG",
|
||||||
|
"body": "Prerelease automatique générée par la CI",
|
||||||
|
"draft": false,
|
||||||
|
"prerelease": true
|
||||||
|
}
|
||||||
|
EOF
|
||||||
- name: Upload asset
|
- name: Upload asset
|
||||||
run: |
|
run: |
|
||||||
RELEASE_ID=$(curl -s \
|
RELEASE_ID=$(curl -s \
|
||||||
|
|
@ -78,10 +44,6 @@ jobs:
|
||||||
https://git.g3e.fr/api/v1/repos/${{ github.repository }}/releases/tags/${TAG} \
|
https://git.g3e.fr/api/v1/repos/${{ github.repository }}/releases/tags/${TAG} \
|
||||||
| jq -r .id)
|
| jq -r .id)
|
||||||
echo ${RELEASE_ID}
|
echo ${RELEASE_ID}
|
||||||
# Sans ce garde-fou, un id absent (null) enverrait chaque asset sur
|
|
||||||
# .../releases/null/assets : une cascade de 404 silencieux et une
|
|
||||||
# release publiée sans aucun binaire.
|
|
||||||
[[ "${RELEASE_ID}" =~ ^[0-9]+$ ]] || { echo "id de release introuvable pour ${TAG}" >&2; exit 1; }
|
|
||||||
ls dist | while read tmp
|
ls dist | while read tmp
|
||||||
do
|
do
|
||||||
FILE=$(ls "./dist/${tmp}")
|
FILE=$(ls "./dist/${tmp}")
|
||||||
|
|
|
||||||
|
|
@ -1,52 +0,0 @@
|
||||||
Première version stable de **syonad/two**, orchestrateur réseau et VM mono-nœud.
|
|
||||||
|
|
||||||
## Fonctionnalités
|
|
||||||
|
|
||||||
**API et cycle de vie**
|
|
||||||
|
|
||||||
- API HTTP `/vpcs`, `/subnets`, `/vms` : création et suppression asynchrones (202 + état en base)
|
|
||||||
- États unifiés pour les trois types de ressource : `creating` → `running` → `deleting` → `deleted`,
|
|
||||||
avec `error` en cas d'échec d'exécution ; suppression autorisée depuis `running` et `error`
|
|
||||||
- Migration au démarrage de l'agent : toute ressource restée dans un état transitoire est
|
|
||||||
basculée en `error`, la file de travail étant en mémoire
|
|
||||||
|
|
||||||
**Réseau**
|
|
||||||
|
|
||||||
- VPC isolés par network namespace, subnets en mode `vxlan` ou `bridge`
|
|
||||||
- DHCP par subnet via instances `dnsmasq@` dédiées, entrées ip→mac en base
|
|
||||||
- Route par défaut et route du VPC distribuées par DHCP (`default_route` par subnet)
|
|
||||||
- Isolation du DHCP par ebtables, redirection du service de metadata par iptables
|
|
||||||
|
|
||||||
**Machines virtuelles**
|
|
||||||
|
|
||||||
- Démarrage QEMU/KVM avec plusieurs disques et ordre de démarrage explicite
|
|
||||||
- Amorçage UEFI optionnel (OVMF), avec magasin de variables par VM
|
|
||||||
- Serveur de metadata cloud-init par VM (`metadata@`), sans base de données dans le processus
|
|
||||||
- Les VMs survivent à l'arrêt de l'agent : QEMU est lancé hors de son cgroup via `systemd-run`
|
|
||||||
|
|
||||||
**Exploitation**
|
|
||||||
|
|
||||||
- Métriques Prometheus : nombre de VPC, subnets et VMs par état
|
|
||||||
- `deploy.sh` avec profils d'host (`kvm`), préparation système déléguée à `bootstrap_kvm.sh`
|
|
||||||
- Units systemd et scripts publiés comme assets de release, avec manifeste `SHA256SUMS`
|
|
||||||
vérifié au déploiement
|
|
||||||
|
|
||||||
## Périmètre et limites connues
|
|
||||||
|
|
||||||
- Un seul nœud : pas d'ordonnanceur ni de placement entre hyperviseurs
|
|
||||||
- Pas de rollback en cas d'échec partiel d'une création — les ressources réseau orphelines
|
|
||||||
ne sont pas nettoyées automatiquement
|
|
||||||
- API destinée à un appelant logiciel : la validation de cohérence des entrées (CIDR, VXLAN
|
|
||||||
ID, format des noms) est à la charge de l'appelant
|
|
||||||
- Les packages `internal/netns`, `netif`, `qemu`, `vm`, `iptables` et `ebtables` ne
|
|
||||||
fonctionnent que sous Linux
|
|
||||||
|
|
||||||
## Installation
|
|
||||||
|
|
||||||
```
|
|
||||||
curl -O https://git.g3e.fr/syonad/two/raw/branch/main/scripts/deploy.sh
|
|
||||||
bash ./deploy.sh -t 0.1.0 -i # -i : préparation de l'host (paquets, kernel, bridges)
|
|
||||||
```
|
|
||||||
|
|
||||||
`deploy.sh` se vérifie lui-même contre la branche et télécharge les binaires, les units et
|
|
||||||
le manifeste depuis cette release.
|
|
||||||
Loading…
Add table
Add a link
Reference in a new issue