ci(quick-260914-ku1): zwei Kanaele — main -> beta+latest, Tag v* -> live+vX.Y.Z, Versionsstempel als Build-Args in beide Dockerfiles, IMAGE_TAG in docker-compose.prod.yml

- Dockerfiles: globale ARG APP_VERSION/APP_CHANNEL/APP_COMMIT/APP_BUILD_TIME (Vorgabe dev),
  web-builder setzt NEXT_PUBLIC_APP_* vor pnpm build (Bauzeit-Einbettung), runner-Stufen
  setzen ENV APP_* fuer die Laufzeit
- .gitea/scripts/publish-images.sh: Kanal und Etiketten allein aus GITHUB_REF, --print-plan
  ohne Docker, Zweig live ohne Tag = nichts zu tun (T-KU1-07)
- ci.yml: Trigger main, live und Tags v*; publish mit fetch-depth: 0 und Skriptaufruf
- docker-compose.prod.yml: image ...:${IMAGE_TAG:-beta} fuer web und api
- Falsifizierung lokal: mit Build-Args v9.9.9-test in API-Env, dist-Zeile und Web-Bundle
  (1 Datei), ohne Build-Args dev/dev und 0 Treffer im Bundle

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_018N9CD3ebPKm1b32bPpBknY
This commit is contained in:
2026-09-14 15:42:01 +02:00
parent cdb571c509
commit 9731501718
5 changed files with 115 additions and 13 deletions
+68
View File
@@ -0,0 +1,68 @@
#!/bin/sh
# publish-images.sh -- Abbilder je Auslieferungskanal bauen und veroeffentlichen
# (quick-260914-ku1).
#
# Kanalmodell:
# refs/heads/main -> Kanal beta, Etiketten beta + latest (latest = Alias, entfaellt spaeter)
# refs/tags/v* -> Kanal live, Etiketten live + vX.Y.Z
# alles andere -> nichts zu tun (Exit 0, kein Bau, kein Push)
#
# Der Zweig `live` OHNE Tag wird von der Pipeline geprueft, aber nicht veroeffentlicht:
# auf `live` ist jeder auslieferbare Stand ein Tag. Ein ungetaggter Merge darf das
# `live`-Etikett nicht ueberschreiben, sonst waere der Tag nicht mehr die Wahrheit.
#
# Die Entscheidung haengt allein an GITHUB_REF, damit sie lokal ohne Runner pruefbar ist:
# GITHUB_REF=refs/tags/v1.2.3 sh .gitea/scripts/publish-images.sh --print-plan
#
# Versionsstempel: APP_VERSION aus `git describe --tags --always` (ohne Tag: kurzer SHA),
# APP_COMMIT, APP_BUILD_TIME -- als --build-arg in beide Dockerfiles. Braucht im Checkout
# die volle Historie samt Tags (fetch-depth: 0 im Workflow).
#
# Dieses Skript kennt kein Secret und gibt keines aus; der Registry-Login bleibt im Workflow.
set -eu
REGISTRY="${REGISTRY:-localhost:3002/schalli/tessera-ctl}"
REF="${GITHUB_REF:-}"
case "$REF" in
refs/tags/v*)
APP_CHANNEL=live
TAGS="live ${REF#refs/tags/}"
;;
refs/heads/main)
APP_CHANNEL=beta
TAGS="beta latest"
;;
*)
echo "Kein Veroeffentlichungs-Anlass fuer '$REF' (nur main und Tags v*): nichts zu tun."
exit 0
;;
esac
APP_VERSION="$(git describe --tags --always)"
APP_COMMIT="$(git rev-parse --short HEAD)"
APP_BUILD_TIME="$(date -u +%Y-%m-%dT%H:%M:%SZ)"
echo "Tessera $APP_VERSION ($APP_CHANNEL) $APP_COMMIT $APP_BUILD_TIME -> Etiketten: $TAGS"
if [ "${1:-}" = "--print-plan" ]; then
for IMG in web api; do
for TAG in $TAGS; do
echo "push $REGISTRY/$IMG:$TAG"
done
done
exit 0
fi
for IMG in web api; do
docker build -t "$REGISTRY/$IMG:$APP_CHANNEL" \
--build-arg APP_VERSION="$APP_VERSION" \
--build-arg APP_CHANNEL="$APP_CHANNEL" \
--build-arg APP_COMMIT="$APP_COMMIT" \
--build-arg APP_BUILD_TIME="$APP_BUILD_TIME" \
-f "apps/$IMG/Dockerfile" .
for TAG in $TAGS; do
docker tag "$REGISTRY/$IMG:$APP_CHANNEL" "$REGISTRY/$IMG:$TAG"
docker push "$REGISTRY/$IMG:$TAG"
done
done
+10 -11
View File
@@ -1,8 +1,12 @@
# Kanalmodell (quick-260914-ku1): main -> Kanal beta (Etiketten beta + latest);
# Tag v* -> Kanal live (Etiketten live + vX.Y.Z); Zweig live ohne Tag wird nur geprueft.
# Die Entscheidung trifft .gitea/scripts/publish-images.sh anhand GITHUB_REF.
name: Tessera CI/CD
on:
push:
branches: [main]
branches: [main, live]
tags: ['v*']
jobs:
quality:
@@ -52,18 +56,13 @@ jobs:
runs-on: ubuntu-latest
needs: test
steps:
# Ohne volle Historie und Tags liefert `git describe` nichts -- Pflicht fuer den Stempel.
- uses: actions/checkout@v4
with:
fetch-depth: 0
- name: Log in to Gitea Container Registry
run: echo "${{ secrets.REGISTRY_TOKEN }}" | docker login localhost:3002 -u ${{ gitea.actor }} --password-stdin
- name: Build web image
run: docker build -t localhost:3002/schalli/tessera-ctl/web:latest -f apps/web/Dockerfile .
- name: Build api image
run: docker build -t localhost:3002/schalli/tessera-ctl/api:latest -f apps/api/Dockerfile .
- name: Push images
run: |
docker push localhost:3002/schalli/tessera-ctl/web:latest
docker push localhost:3002/schalli/tessera-ctl/api:latest
- name: Versionsstempel berechnen, Abbilder bauen und veroeffentlichen
run: sh .gitea/scripts/publish-images.sh
+13
View File
@@ -1,3 +1,11 @@
# Versionsstempel (quick-260914-ku1): die Werte setzt .gitea/scripts/publish-images.sh
# per --build-arg; lokal greifen die Vorgaben (dev). Ein globales ARG liefert nur die
# Vorgabe -- jede nutzende Stufe wiederholt deshalb `ARG NAME` ohne Wert.
ARG APP_VERSION=dev
ARG APP_CHANNEL=dev
ARG APP_COMMIT=
ARG APP_BUILD_TIME=
FROM node:24-alpine AS base
RUN corepack enable && corepack prepare pnpm@9 --activate
@@ -20,6 +28,11 @@ RUN pnpm --filter=@tessera/api build
FROM base AS runner
WORKDIR /app
ENV NODE_ENV=production
ARG APP_VERSION
ARG APP_CHANNEL
ARG APP_COMMIT
ARG APP_BUILD_TIME
ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME
RUN addgroup --system --gid 1001 nestjs && \
adduser --system --uid 1001 nestjs && \
mkdir -p /app/user-files && \
+19
View File
@@ -1,3 +1,11 @@
# Versionsstempel (quick-260914-ku1): die Werte setzt .gitea/scripts/publish-images.sh
# per --build-arg; lokal greifen die Vorgaben (dev). Ein globales ARG liefert nur die
# Vorgabe -- jede nutzende Stufe wiederholt deshalb `ARG NAME` ohne Wert.
ARG APP_VERSION=dev
ARG APP_CHANNEL=dev
ARG APP_COMMIT=
ARG APP_BUILD_TIME=
FROM node:24-alpine AS base
RUN corepack enable && corepack prepare pnpm@9 --activate
@@ -15,11 +23,22 @@ COPY apps/web/ ./apps/web/
COPY packages/shared/ ./packages/shared/
COPY tsconfig.base.json ./
ENV NEXT_PUBLIC_API_URL=/api-proxy
# Muss VOR dem Build stehen: Next.js bettet NEXT_PUBLIC_* zur Bauzeit ins Bundle ein.
# So spaet wie moeglich, damit die COPY-Schichten darueber im Cache bleiben.
ARG APP_VERSION
ARG APP_CHANNEL
ARG APP_COMMIT
ENV NEXT_PUBLIC_APP_VERSION=$APP_VERSION NEXT_PUBLIC_APP_CHANNEL=$APP_CHANNEL NEXT_PUBLIC_APP_COMMIT=$APP_COMMIT
RUN pnpm --filter=@tessera/web build
FROM node:24-alpine AS runner
WORKDIR /app
ENV NODE_ENV=production
ARG APP_VERSION
ARG APP_CHANNEL
ARG APP_COMMIT
ARG APP_BUILD_TIME
ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME
RUN addgroup --system --gid 1001 nodejs && \
adduser --system --uid 1001 nextjs
COPY --from=builder /app/apps/web/public ./apps/web/public
+5 -2
View File
@@ -1,6 +1,8 @@
services:
web:
image: git.vicolab.de/schalli/tessera-ctl/web:latest
# IMAGE_TAG in .env selects the delivery channel: beta (alpha, all new
# changes) or live (released versions only). Defaults to beta.
image: git.vicolab.de/schalli/tessera-ctl/web:${IMAGE_TAG:-beta}
restart: unless-stopped
ports:
- "3000:3000"
@@ -20,7 +22,8 @@ services:
condition: service_healthy
api:
image: git.vicolab.de/schalli/tessera-ctl/api:latest
# Same channel as web, see IMAGE_TAG above.
image: git.vicolab.de/schalli/tessera-ctl/api:${IMAGE_TAG:-beta}
restart: unless-stopped
ports:
- "3001:3001"