ci: Docker 单镜像部署 + Gitea 自动发布
- pets-be/Dockerfile:多阶段单镜像,node 构建管理后台 → Go 编译内嵌 (go:embed)→ alpine 运行。一个容器同时提供 /api 与 /admin,50MB, 非 root、内置 tzdata 保证按东八区计算每日任务 - deploy/docker-compose.yml:只有一个 app 容器,MySQL/MinIO 用外部现成的, 容器内 9090 映射宿主机 4000 - deploy/.env.example:全部配置项(MySQL/MinIO/微信/AI/管理员) - .gitea/workflows/deploy.yml:push 或合并到 main 触发,runner 构建镜像 → save 打包 → scp 到服务器 → docker load + compose up -d → 健康检查 - 修复容器化阻塞问题:config.Load 原本强制要求 config.yaml(而它不进 git), 且 viper 未登记默认值的 key 环境变量绑不上。现补全默认值并把配置文件 改为可选,纯 .env 即可启动 - 服务端口统一改为 9090 验证:镜像构建通过;本地起完整栈 ping/admin/登录/建表 seed/图片上传全通; 对接真实 MySQL 9.4(sundynix_pet)建表 19 张并 seed 成功。 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,83 @@
|
|||||||
|
name: deploy
|
||||||
|
|
||||||
|
# 只认 main(含 PR 合并入 main)。
|
||||||
|
# runner 上构建单个应用镜像 → docker save 打包 → scp 镜像包 + compose 到服务器
|
||||||
|
# → 服务器 docker load + docker compose up -d(用预构建镜像,不在服务器上 build)。
|
||||||
|
# 服务器上只有 compose + .env(+ 临时镜像包),没有源码。
|
||||||
|
on:
|
||||||
|
push:
|
||||||
|
branches: [main]
|
||||||
|
workflow_dispatch:
|
||||||
|
|
||||||
|
env:
|
||||||
|
REMOTE_DIR: /home/workspace/sundynix-pet
|
||||||
|
IMAGE: sundynix/pets-be:latest
|
||||||
|
|
||||||
|
jobs:
|
||||||
|
deploy:
|
||||||
|
runs-on: ubuntu-latest # 须匹配已注册 runner 的标签
|
||||||
|
steps:
|
||||||
|
# 不用 actions/checkout(它要去 github.com 下载 action,内网 runner 连不上会 EOF);
|
||||||
|
# 直接从内网 Gitea 用工作流自带 token 拉本仓库当前分支。
|
||||||
|
- name: 检出代码(内网 Gitea)
|
||||||
|
run: |
|
||||||
|
git init -q .
|
||||||
|
git remote add origin "https://token:${{ github.token }}@git.sundynix.cn/${{ github.repository }}.git"
|
||||||
|
git fetch -q --depth 1 origin "${{ github.ref_name }}"
|
||||||
|
git checkout -q FETCH_HEAD
|
||||||
|
|
||||||
|
# 单镜像:内部先用 node 构建管理后台前端,再 Go 编译内嵌进二进制。
|
||||||
|
# 构建上下文是 pets-be/(go.mod 和 web/admin 都在里面)。
|
||||||
|
- name: 构建应用镜像
|
||||||
|
run: docker build -f pets-be/Dockerfile -t "$IMAGE" pets-be
|
||||||
|
|
||||||
|
- name: 导出镜像为压缩包
|
||||||
|
run: docker save "$IMAGE" | gzip > image.tar.gz
|
||||||
|
|
||||||
|
- name: 安装 ssh 工具
|
||||||
|
run: |
|
||||||
|
if command -v apt-get >/dev/null; then
|
||||||
|
apt-get update && apt-get install -y sshpass openssh-client
|
||||||
|
elif command -v apk >/dev/null; then
|
||||||
|
apk add --no-cache sshpass openssh-client
|
||||||
|
fi
|
||||||
|
|
||||||
|
- name: 传镜像包与 compose 到服务器
|
||||||
|
env:
|
||||||
|
SSHPASS: ${{ secrets.DEPLOY_PASSWORD }}
|
||||||
|
run: |
|
||||||
|
H="${{ secrets.DEPLOY_HOST }}"
|
||||||
|
U="${{ secrets.DEPLOY_USER }}"
|
||||||
|
# 只送两样:镜像包 + compose。服务器上的 .env 由人工预放,绝不覆盖。
|
||||||
|
sshpass -e ssh -o StrictHostKeyChecking=no "$U@$H" "mkdir -p $REMOTE_DIR"
|
||||||
|
sshpass -e scp -o StrictHostKeyChecking=no image.tar.gz "$U@$H:$REMOTE_DIR/"
|
||||||
|
sshpass -e scp -o StrictHostKeyChecking=no \
|
||||||
|
deploy/docker-compose.yml "$U@$H:$REMOTE_DIR/docker-compose.yml"
|
||||||
|
|
||||||
|
- name: 服务器加载镜像并起服务
|
||||||
|
env:
|
||||||
|
SSHPASS: ${{ secrets.DEPLOY_PASSWORD }}
|
||||||
|
run: |
|
||||||
|
H="${{ secrets.DEPLOY_HOST }}"
|
||||||
|
U="${{ secrets.DEPLOY_USER }}"
|
||||||
|
sshpass -e ssh -o StrictHostKeyChecking=no "$U@$H" "\
|
||||||
|
cd $REMOTE_DIR && \
|
||||||
|
test -f .env || { echo '❌ 缺少 .env,请先按 deploy/.env.example 创建'; exit 1; } && \
|
||||||
|
gunzip -c image.tar.gz | docker load && \
|
||||||
|
rm -f image.tar.gz && \
|
||||||
|
docker compose up -d --no-build && \
|
||||||
|
docker image prune -f"
|
||||||
|
|
||||||
|
- name: 健康检查(宿主机 :4000/api/ping)
|
||||||
|
env:
|
||||||
|
SSHPASS: ${{ secrets.DEPLOY_PASSWORD }}
|
||||||
|
run: |
|
||||||
|
H="${{ secrets.DEPLOY_HOST }}"
|
||||||
|
U="${{ secrets.DEPLOY_USER }}"
|
||||||
|
sshpass -e ssh -o StrictHostKeyChecking=no "$U@$H" "\
|
||||||
|
for i in \$(seq 1 20); do \
|
||||||
|
curl -sf http://127.0.0.1:4000/api/ping && echo ' ✅ 健康' && exit 0; \
|
||||||
|
sleep 3; \
|
||||||
|
done; \
|
||||||
|
echo '❌ 健康检查失败'; \
|
||||||
|
cd $REMOTE_DIR && docker compose logs --tail 50 app; exit 1"
|
||||||
@@ -19,3 +19,6 @@ yarn-error.log*
|
|||||||
|
|
||||||
# Secrets — real config stays local; copy from config.example.yaml
|
# Secrets — real config stays local; copy from config.example.yaml
|
||||||
pets-be/configs/config.yaml
|
pets-be/configs/config.yaml
|
||||||
|
|
||||||
|
# 服务器环境变量(含密钥)
|
||||||
|
deploy/.env
|
||||||
|
|||||||
@@ -0,0 +1,50 @@
|
|||||||
|
# 肉垫计划 · 服务器环境变量
|
||||||
|
# 用法:cp .env.example .env && vi .env
|
||||||
|
# .env 只放在服务器 /home/workspace/sundynix-pet 下,不进 git,CI 也不会覆盖它。
|
||||||
|
|
||||||
|
# ── 外部 MySQL ──
|
||||||
|
# 注意:容器里的 127.0.0.1 是容器自己。若 MySQL 装在宿主机上,
|
||||||
|
# 填 host.docker.internal 并在 compose 里加 extra_hosts,或直接填内网 IP。
|
||||||
|
MYSQL_HOST=192.168.100.127
|
||||||
|
MYSQL_PORT=3307
|
||||||
|
MYSQL_USER=root
|
||||||
|
MYSQL_PASSWORD=root
|
||||||
|
MYSQL_DATABASE=sundynix_pet
|
||||||
|
|
||||||
|
# ── 外部 MinIO(对象存储 / 图片) ──
|
||||||
|
# ENDPOINT 是「写入」用的 MinIO API 地址:内网直连、不带协议、不走 nginx。
|
||||||
|
# 公网等价地址是 162.14.122.200:3407(本机调试时可用,跨公网慢)。
|
||||||
|
MINIO_ENDPOINT=192.168.100.126:9000
|
||||||
|
MINIO_USE_SSL=false
|
||||||
|
MINIO_ACCESS_KEY=sundynix
|
||||||
|
MINIO_SECRET_KEY=sundynix
|
||||||
|
MINIO_BUCKET=sundynix-pet
|
||||||
|
# 图片对外地址,小程序直接加载它。正式版必须 https。
|
||||||
|
MINIO_PUBLIC_BASE_URL=https://res.sundynix.cn
|
||||||
|
|
||||||
|
# ── 登录鉴权 ──
|
||||||
|
JWT_SECRET=改成随机长字符串
|
||||||
|
JWT_EXPIRE_HOURS=168
|
||||||
|
# 生产必须 false,否则任何人都能用昵称直接登录
|
||||||
|
AUTH_DEV_LOGIN=false
|
||||||
|
|
||||||
|
# ── 微信小程序 ──
|
||||||
|
WECHAT_APP_ID=wx开头的AppID
|
||||||
|
WECHAT_APP_SECRET=小程序密钥
|
||||||
|
|
||||||
|
# ── 管理后台(/admin) ──
|
||||||
|
ADMIN_USERNAME=sundynix
|
||||||
|
ADMIN_PASSWORD=改成强密码
|
||||||
|
|
||||||
|
# ── AI(provider 中立,OpenAI 兼容协议) ──
|
||||||
|
AI_ENABLED=true
|
||||||
|
AI_PROVIDER=openai
|
||||||
|
AI_BASE_URL=https://api.deepseek.com
|
||||||
|
AI_API_KEY=sk-你的key
|
||||||
|
AI_MODEL=deepseek-chat
|
||||||
|
AI_TEMPERATURE=0.6
|
||||||
|
AI_MAX_TOKENS=1024
|
||||||
|
AI_TIMEOUT_SEC=30
|
||||||
|
|
||||||
|
# ── 镜像 tag(一般不用改,CI 推的是 latest) ──
|
||||||
|
TAG=latest
|
||||||
@@ -0,0 +1,64 @@
|
|||||||
|
# 肉垫计划 · 应用部署(只有一个容器)
|
||||||
|
#
|
||||||
|
# 用法(服务器 /home/workspace/sundynix-pet 下):
|
||||||
|
# cp .env.example .env && vi .env # 填 MySQL / MinIO / 微信 / AI 的真实值
|
||||||
|
# docker compose up -d --no-build # 镜像由 CI 推送并 docker load,这里不构建
|
||||||
|
#
|
||||||
|
# 说明:
|
||||||
|
# - 一个容器同时提供 /api(小程序接口)和 /admin(管理后台,go:embed 内嵌),
|
||||||
|
# 容器内监听 9090,映射到宿主机 4000。
|
||||||
|
# - MySQL、MinIO 都用外部现成的,不在这里起容器;地址和凭据全部走 .env。
|
||||||
|
# - 配置一律通过 PETS_ 前缀的环境变量注入,容器内没有 config.yaml。
|
||||||
|
|
||||||
|
services:
|
||||||
|
app:
|
||||||
|
image: sundynix/pets-be:${TAG:-latest}
|
||||||
|
restart: unless-stopped
|
||||||
|
ports:
|
||||||
|
- "4000:9090"
|
||||||
|
environment:
|
||||||
|
PETS_SERVER_PORT: "9090"
|
||||||
|
PETS_SERVER_MODE: release
|
||||||
|
|
||||||
|
# ── 外部 MySQL ──
|
||||||
|
PETS_MYSQL_HOST: ${MYSQL_HOST:?}
|
||||||
|
PETS_MYSQL_PORT: ${MYSQL_PORT:-3306}
|
||||||
|
PETS_MYSQL_USER: ${MYSQL_USER:?}
|
||||||
|
PETS_MYSQL_PASSWORD: ${MYSQL_PASSWORD:?}
|
||||||
|
PETS_MYSQL_DATABASE: ${MYSQL_DATABASE:-pets}
|
||||||
|
PETS_MYSQL_CHARSET: utf8mb4
|
||||||
|
|
||||||
|
# ── 外部 MinIO ──
|
||||||
|
PETS_MINIO_ENDPOINT: ${MINIO_ENDPOINT:?}
|
||||||
|
PETS_MINIO_USE_SSL: ${MINIO_USE_SSL:-true}
|
||||||
|
PETS_MINIO_ACCESS_KEY: ${MINIO_ACCESS_KEY:?}
|
||||||
|
PETS_MINIO_SECRET_KEY: ${MINIO_SECRET_KEY:?}
|
||||||
|
PETS_MINIO_BUCKET: ${MINIO_BUCKET:-pets}
|
||||||
|
# 图片对外访问地址,小程序直接加载;正式版必须 https
|
||||||
|
PETS_MINIO_PUBLIC_BASE_URL: ${MINIO_PUBLIC_BASE_URL:?}
|
||||||
|
|
||||||
|
PETS_JWT_SECRET: ${JWT_SECRET:?}
|
||||||
|
PETS_JWT_EXPIRE_HOURS: ${JWT_EXPIRE_HOURS:-168}
|
||||||
|
|
||||||
|
PETS_WECHAT_APP_ID: ${WECHAT_APP_ID:?}
|
||||||
|
PETS_WECHAT_APP_SECRET: ${WECHAT_APP_SECRET:?}
|
||||||
|
# 生产必须 false,否则任何人都能用昵称直接登录
|
||||||
|
PETS_AUTH_DEV_LOGIN: ${AUTH_DEV_LOGIN:-false}
|
||||||
|
|
||||||
|
PETS_ADMIN_USERNAME: ${ADMIN_USERNAME:-sundynix}
|
||||||
|
PETS_ADMIN_PASSWORD: ${ADMIN_PASSWORD:?}
|
||||||
|
|
||||||
|
PETS_AI_ENABLED: ${AI_ENABLED:-true}
|
||||||
|
PETS_AI_PROVIDER: ${AI_PROVIDER:-openai}
|
||||||
|
PETS_AI_BASE_URL: ${AI_BASE_URL:-https://api.deepseek.com}
|
||||||
|
PETS_AI_API_KEY: ${AI_API_KEY:-}
|
||||||
|
PETS_AI_MODEL: ${AI_MODEL:-deepseek-chat}
|
||||||
|
PETS_AI_TEMPERATURE: ${AI_TEMPERATURE:-0.6}
|
||||||
|
PETS_AI_MAX_TOKENS: ${AI_MAX_TOKENS:-1024}
|
||||||
|
PETS_AI_TIMEOUT_SEC: ${AI_TIMEOUT_SEC:-30}
|
||||||
|
healthcheck:
|
||||||
|
test: ["CMD", "wget", "-qO-", "http://127.0.0.1:9090/api/ping"]
|
||||||
|
interval: 15s
|
||||||
|
timeout: 5s
|
||||||
|
retries: 5
|
||||||
|
start_period: 20s
|
||||||
@@ -0,0 +1,8 @@
|
|||||||
|
# 构建上下文瘦身 + 防止密钥进镜像
|
||||||
|
web/admin/node_modules
|
||||||
|
web/admin/dist
|
||||||
|
bin/
|
||||||
|
configs/config.yaml
|
||||||
|
*.log
|
||||||
|
.idea
|
||||||
|
.DS_Store
|
||||||
@@ -0,0 +1,39 @@
|
|||||||
|
# 肉垫计划 · 后端 + 内嵌管理后台,单镜像。
|
||||||
|
# 多阶段:node 构建 admin 控制台 → Go 编译(go:embed 内嵌 admin 产物)→ alpine 运行。
|
||||||
|
# 一个容器同时 serve /api(小程序接口)和 /admin(管理后台 UI),无需单独的前端容器。
|
||||||
|
# 构建上下文为 pets-be/:
|
||||||
|
# docker build -f pets-be/Dockerfile -t sundynix/pets-be:latest pets-be
|
||||||
|
|
||||||
|
# ── 0. 构建后台管理前端 ──
|
||||||
|
FROM node:20-alpine AS admin
|
||||||
|
WORKDIR /app
|
||||||
|
COPY web/admin/package*.json ./
|
||||||
|
RUN npm config set registry https://registry.npmmirror.com && npm ci
|
||||||
|
COPY web/admin/ ./
|
||||||
|
# vite.config.ts 里的 outDir 指向仓库相对路径(../../internal/admin/dist),容器里不适用,
|
||||||
|
# 这里覆盖成 /app/dist,再由下一阶段拷进 embed 目录。
|
||||||
|
RUN npm run build -- --outDir dist --emptyOutDir
|
||||||
|
|
||||||
|
# ── 1. 编译 Go(内嵌 admin 产物)──
|
||||||
|
FROM golang:1.26-alpine AS build
|
||||||
|
WORKDIR /src
|
||||||
|
ENV GOFLAGS=-mod=mod GOPROXY=https://goproxy.cn,direct
|
||||||
|
# 先拷依赖清单分层缓存,源码变动时不必重下依赖
|
||||||
|
COPY go.mod go.sum ./
|
||||||
|
RUN go mod download
|
||||||
|
COPY . .
|
||||||
|
# 用真实构建产物覆盖 embed 目录(internal/admin/embed.go 里 //go:embed all:dist)
|
||||||
|
COPY --from=admin /app/dist ./internal/admin/dist
|
||||||
|
RUN CGO_ENABLED=0 go build -trimpath -ldflags="-s -w" -o /out/pets-be ./cmd/server
|
||||||
|
|
||||||
|
# ── 2. 运行镜像 ──
|
||||||
|
# 二进制是 CGO_ENABLED=0 全静态;ca-certificates 供 TLS(DeepSeek/微信 API),
|
||||||
|
# tzdata + TZ 保证「今日任务 / 每日建议」按东八区算日期,非 root 用户运行。
|
||||||
|
FROM alpine:3.20
|
||||||
|
RUN apk add --no-cache ca-certificates tzdata \
|
||||||
|
&& adduser -D -u 10001 app
|
||||||
|
ENV TZ=Asia/Shanghai
|
||||||
|
USER app
|
||||||
|
COPY --from=build /out/pets-be /pets-be
|
||||||
|
EXPOSE 9090
|
||||||
|
ENTRYPOINT ["/pets-be"]
|
||||||
@@ -1,5 +1,5 @@
|
|||||||
server:
|
server:
|
||||||
port: 8080
|
port: 9090
|
||||||
mode: debug # debug | release
|
mode: debug # debug | release
|
||||||
|
|
||||||
mysql:
|
mysql:
|
||||||
|
|||||||
@@ -1,7 +1,9 @@
|
|||||||
package config
|
package config
|
||||||
|
|
||||||
import (
|
import (
|
||||||
|
"errors"
|
||||||
"fmt"
|
"fmt"
|
||||||
|
"os"
|
||||||
"strings"
|
"strings"
|
||||||
|
|
||||||
"github.com/spf13/viper"
|
"github.com/spf13/viper"
|
||||||
@@ -81,10 +83,55 @@ type AdminConfig struct {
|
|||||||
Password string `mapstructure:"password"`
|
Password string `mapstructure:"password"`
|
||||||
}
|
}
|
||||||
|
|
||||||
// Load 载入配置:configs/config.yaml + 环境变量覆盖(PETS_ 前缀,点转下划线)
|
// setDefaults 为每个配置项登记默认值。
|
||||||
// 例如 PETS_MYSQL_PASSWORD 覆盖 mysql.password
|
// 必须登记:viper 的 AutomaticEnv 只对「已知的 key」生效,未登记的 key 即使设了
|
||||||
|
// PETS_XXX 环境变量,Unmarshal 时也绑不上(容器里纯 .env 部署会静默取到空值)。
|
||||||
|
func setDefaults(v *viper.Viper) {
|
||||||
|
v.SetDefault("server.port", 9090)
|
||||||
|
v.SetDefault("server.mode", "release")
|
||||||
|
|
||||||
|
v.SetDefault("mysql.host", "127.0.0.1")
|
||||||
|
v.SetDefault("mysql.port", 3306)
|
||||||
|
v.SetDefault("mysql.user", "root")
|
||||||
|
v.SetDefault("mysql.password", "")
|
||||||
|
v.SetDefault("mysql.database", "pets")
|
||||||
|
v.SetDefault("mysql.charset", "utf8mb4")
|
||||||
|
|
||||||
|
v.SetDefault("minio.endpoint", "127.0.0.1:9000")
|
||||||
|
v.SetDefault("minio.access_key", "")
|
||||||
|
v.SetDefault("minio.secret_key", "")
|
||||||
|
v.SetDefault("minio.bucket", "pets")
|
||||||
|
v.SetDefault("minio.use_ssl", false)
|
||||||
|
v.SetDefault("minio.public_base_url", "")
|
||||||
|
|
||||||
|
v.SetDefault("jwt.secret", "")
|
||||||
|
v.SetDefault("jwt.expire_hours", 168)
|
||||||
|
|
||||||
|
v.SetDefault("wechat.app_id", "")
|
||||||
|
v.SetDefault("wechat.app_secret", "")
|
||||||
|
|
||||||
|
v.SetDefault("auth.dev_login", false)
|
||||||
|
|
||||||
|
v.SetDefault("admin.username", "sundynix")
|
||||||
|
v.SetDefault("admin.password", "")
|
||||||
|
|
||||||
|
v.SetDefault("ai.enabled", false)
|
||||||
|
v.SetDefault("ai.provider", "openai")
|
||||||
|
v.SetDefault("ai.base_url", "")
|
||||||
|
v.SetDefault("ai.api_key", "")
|
||||||
|
v.SetDefault("ai.model", "")
|
||||||
|
v.SetDefault("ai.temperature", 0.6)
|
||||||
|
v.SetDefault("ai.max_tokens", 1024)
|
||||||
|
v.SetDefault("ai.timeout_sec", 30)
|
||||||
|
}
|
||||||
|
|
||||||
|
// Load 载入配置:默认值 → configs/config.yaml(可选)→ 环境变量覆盖。
|
||||||
|
// 环境变量用 PETS_ 前缀、点转下划线,例如 PETS_MYSQL_PASSWORD 覆盖 mysql.password。
|
||||||
|
// 容器部署不带 config.yaml,全部走 .env 注入的环境变量。
|
||||||
func Load() (*Config, error) {
|
func Load() (*Config, error) {
|
||||||
v := viper.New()
|
v := viper.New()
|
||||||
|
setDefaults(v)
|
||||||
|
|
||||||
v.SetConfigName("config")
|
v.SetConfigName("config")
|
||||||
v.SetConfigType("yaml")
|
v.SetConfigType("yaml")
|
||||||
v.AddConfigPath("./configs")
|
v.AddConfigPath("./configs")
|
||||||
@@ -95,9 +142,13 @@ func Load() (*Config, error) {
|
|||||||
v.SetEnvKeyReplacer(strings.NewReplacer(".", "_"))
|
v.SetEnvKeyReplacer(strings.NewReplacer(".", "_"))
|
||||||
v.AutomaticEnv()
|
v.AutomaticEnv()
|
||||||
|
|
||||||
|
// 配置文件可选:找不到就只用默认值 + 环境变量;文件存在但解析失败仍要报错。
|
||||||
if err := v.ReadInConfig(); err != nil {
|
if err := v.ReadInConfig(); err != nil {
|
||||||
|
var notFound viper.ConfigFileNotFoundError
|
||||||
|
if !errors.As(err, ¬Found) && !os.IsNotExist(err) {
|
||||||
return nil, fmt.Errorf("read config: %w", err)
|
return nil, fmt.Errorf("read config: %w", err)
|
||||||
}
|
}
|
||||||
|
}
|
||||||
|
|
||||||
var cfg Config
|
var cfg Config
|
||||||
if err := v.Unmarshal(&cfg); err != nil {
|
if err := v.Unmarshal(&cfg); err != nil {
|
||||||
|
|||||||
@@ -1,5 +1,5 @@
|
|||||||
// 后端地址。本地联调:微信开发者工具需在「详情 → 本地设置」勾选「不校验合法域名」。
|
// 后端地址。本地联调:微信开发者工具需在「详情 → 本地设置」勾选「不校验合法域名」。
|
||||||
// 上线时改为你的 https 域名,并在微信公众平台配置 request 合法域名。
|
// 上线时改为你的 https 域名,并在微信公众平台配置 request 合法域名。
|
||||||
const BASE_URL = 'http://192.168.31.3:8080';
|
const BASE_URL = 'http://192.168.31.4:9090';
|
||||||
|
|
||||||
module.exports = { BASE_URL };
|
module.exports = { BASE_URL };
|
||||||
|
|||||||
Reference in New Issue
Block a user