54f2c0e9ab
Le "git pull" s'abandonnait dès qu'un fichier suivi avait été modifié
localement sur le serveur ("local changes would be overwritten"). On
répare d'abord les permissions (proprio = déployeur) puis on fait
fetch + reset --hard origin/master : récupération propre, insensible aux
modifs locales parasites. Les fichiers non suivis (cert.pem, .env) sont
préservés.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
71 lines
3.2 KiB
YAML
71 lines
3.2 KiB
YAML
name: CD - Déploiement continu
|
|
|
|
# Déploiement continu : après un push sur master, une fois la CI passée,
|
|
# on se connecte en SSH au serveur de production et on met à jour l'application
|
|
# (git pull, rebuild des conteneurs, migrations, mise en cache).
|
|
#
|
|
# Secrets à définir dans Gitea (Settings > Actions > Secrets du dépôt) :
|
|
# - SSH_HOST : IP ou domaine du serveur
|
|
# - SSH_USER : utilisateur SSH
|
|
# - SSH_PRIVATE_KEY : clé privée SSH autorisée sur le serveur
|
|
# - SSH_PORT : port SSH (optionnel, 22 par défaut)
|
|
|
|
on:
|
|
push:
|
|
branches: [ master ]
|
|
|
|
jobs:
|
|
deploy:
|
|
runs-on: ubuntu-latest
|
|
|
|
steps:
|
|
- name: Déploiement sur le serveur via SSH
|
|
uses: appleboy/ssh-action@v1.2.0
|
|
with:
|
|
host: ${{ secrets.SSH_HOST }}
|
|
username: ${{ secrets.SSH_USER }}
|
|
key: ${{ secrets.SSH_PRIVATE_KEY }}
|
|
port: ${{ secrets.SSH_PORT }}
|
|
script: |
|
|
set -e
|
|
cd /home/sam/mon-app-laravel
|
|
|
|
DEPLOY_UID=$(id -u)
|
|
|
|
# L'utilisateur de déploiement doit posséder storage/ & bootstrap/cache
|
|
# AVANT toute opération git (un déploiement précédent a pu les passer à
|
|
# www-data, ce qui bloquerait git). chown via le conteneur (= root).
|
|
docker exec -u 0 laravel_php chown -R "${DEPLOY_UID}:www-data" \
|
|
/var/www/storage /var/www/bootstrap/cache
|
|
|
|
# Récupération propre de la dernière version : on ÉCRASE toute modif
|
|
# locale parasite (le serveur est une copie de déploiement, aucune
|
|
# édition manuelle n'est censée y vivre). Évite les abandons du type
|
|
# "local changes would be overwritten by merge". Les fichiers non
|
|
# suivis (cert.pem, .env…) ne sont PAS touchés par reset --hard.
|
|
git fetch origin master
|
|
git reset --hard origin/master
|
|
|
|
# Reconstruction et redémarrage des conteneurs
|
|
docker compose up -d --build
|
|
|
|
# Migrations de la base de données (sans interaction)
|
|
docker exec laravel_php php artisan migrate --force
|
|
|
|
# Mise en cache de la configuration et des routes (performances en prod)
|
|
docker exec laravel_php php artisan config:cache
|
|
docker exec laravel_php php artisan route:cache
|
|
docker exec laravel_php php artisan view:cache
|
|
|
|
# Correction des permissions sur les dossiers écrits par Laravel.
|
|
# Laravel (www-data) doit pouvoir écrire dans storage/ et
|
|
# bootstrap/cache, MAIS l'utilisateur SSH doit rester propriétaire
|
|
# pour que les futurs "git pull/reset" ne soient pas bloqués (sinon
|
|
# les .gitignore suivis passent à www-data et git échoue).
|
|
# => propriétaire = utilisateur de déploiement, groupe = www-data,
|
|
# avec écriture de groupe + setgid (héritage du groupe www-data).
|
|
docker exec -u 0 laravel_php sh -c "\
|
|
chown -R ${DEPLOY_UID}:www-data /var/www/storage /var/www/bootstrap/cache && \
|
|
chmod -R ug+rwX /var/www/storage /var/www/bootstrap/cache && \
|
|
find /var/www/storage /var/www/bootstrap/cache -type d -exec chmod g+s {} +"
|