name: Deploy to Server on: push: branches: - main schedule: # Daily production deploy at 03:00 UTC. # All feature branches merged into main during the day are deployed at this time. - cron: '0 3 * * *' workflow_dispatch: # Manual deploy for emergencies only. jobs: check: name: Type Check & Build runs-on: ubuntu-latest steps: - name: Checkout uses: actions/checkout@v4 - name: Setup Node.js uses: actions/setup-node@v4 with: node-version: '20' cache: 'npm' - name: Install dependencies run: npm ci - name: Type check # googleapis добавляет очень тяжёлые .d.ts — без увеличения heap tsc падает с OOM (Ineffective mark-compacts) env: NODE_OPTIONS: --max-old-space-size=6144 run: npm run check - name: Type check document worker run: | cd server/documents/worker npm ci npm run check - name: Build run: npm run build build-image: name: Build & Push App Image needs: check runs-on: ubuntu-latest permissions: contents: read packages: write steps: - name: Checkout uses: actions/checkout@v4 - name: Set up Docker Buildx uses: docker/setup-buildx-action@v3 - name: Login to GHCR uses: docker/login-action@v3 with: registry: ghcr.io username: ${{ github.actor }} password: ${{ secrets.GITHUB_TOKEN }} # Готовый образ app для продакшена — как у document-worker. # Раньше образ собирался на слабом VPS (3 ядра) при каждом деплое: 13–15 минут # даунтайма. Теперь собирается здесь (быстрые раннеры + кэш слоёв GHA), # а сервер только скачивает его. - name: Build and push app image uses: docker/build-push-action@v6 with: context: . push: true tags: | ghcr.io/iisultanov/iistwin-app:latest ghcr.io/iisultanov/iistwin-app:${{ github.sha }} cache-from: type=gha cache-to: type=gha,mode=max build-args: | BUILD_SHA=${{ github.sha }} deploy: name: Deploy to VPS needs: build-image runs-on: ubuntu-latest if: github.ref == 'refs/heads/main' timeout-minutes: 50 concurrency: group: production-deploy cancel-in-progress: false steps: - name: Deploy via SSH uses: appleboy/ssh-action@v1 env: GHCR_USERNAME: ${{ github.actor }} GHCR_TOKEN: ${{ secrets.GITHUB_TOKEN }} with: host: ${{ secrets.DEPLOY_HOST }} username: deploy key: ${{ secrets.SSH_KEY }} timeout: 60s command_timeout: 45m envs: GHCR_USERNAME,GHCR_TOKEN script: | set -e cd /opt/crm # 1. Получить ровно ту версию кода, что в GitHub (без merge-конфликтов) git fetch origin main git reset --hard origin/main # 2. Прод-compose — из приватного инфра-репозитория (единственный источник правды). # Раньше: git stash кастомизаций + копия из бэкапа вне репо (дрейф, шаг 0.14). # Файл используется напрямую с -f (без копирования в /opt/crm) — # git status основного репо на сервере остаётся чистым. if [ ! -d /opt/crm-infra/.git ]; then GIT_SSH_COMMAND="ssh -i /home/deploy/.ssh/id_ed25519_infra" \ git clone git@github.com:iisultanov/iistwin-infra.git /opt/crm-infra else git -C /opt/crm-infra fetch origin main git -C /opt/crm-infra reset --hard origin/main fi COMPOSE="docker compose -f /opt/crm-infra/docker-compose.prod.yml --project-directory /opt/crm" # 5. Логин в GitHub Container Registry для скачивания образов echo "$GHCR_TOKEN" | docker login ghcr.io -u "$GHCR_USERNAME" --password-stdin # 5.5 Скачать свежие образы, ПОКА СТАРЫЕ КОНТЕЙНЕРЫ ЕЩЁ РАБОТАЮТ — # даунтайм останется только на подмену контейнеров (~10 секунд), # а не на всю сборку/скачивание. Образ app собирается в CI (GHCR), # fallback на сборку на сервере — ниже, после остановки. APP_PULL_OK=false if $COMPOSE pull app; then APP_PULL_OK=true echo "App image pulled from GHCR" else echo "GHCR pull failed — will build on server (fallback)" fi $COMPOSE pull document-worker || true # 5.6 Удалить старые/зависшие контейнеры, чтобы избежать # Conflict: container name is already in use docker stop crm-app-1 crm-document-worker-1 2>/dev/null || true docker rm -f crm-app-1 crm-document-worker-1 2>/dev/null || true $COMPOSE stop app document-worker || true $COMPOSE rm -f app document-worker || true docker ps -aq --filter "name=crm-app" | xargs -r docker rm -f || true docker ps -aq --filter "name=crm-document-worker" | xargs -r docker rm -f || true # 5.7 Мягкая очистка: удалить dangling образы, но оставить build cache # для возможной fallback-сборки CRM. docker system prune -f # 6. Fallback: если app-образ не скачался из GHCR — собрать на сервере. # BUILD_ARG инвалидирует слой сборки фронтенда, если код изменился, # но позволяет Docker кэшировать слои npm ci. # Retry 3 times to work around transient Alpine mirror I/O errors. if [ "$APP_PULL_OK" != "true" ]; then BUILD_SHA=${{ github.sha }} BUILD_OK=false for attempt in 1 2 3; do echo "=== Docker build attempt $attempt ===" if $COMPOSE build --build-arg BUILD_SHA=$BUILD_SHA --build-arg ALPINE_MIRROR=mirrors.aliyun.com app; then BUILD_OK=true break fi echo "Build failed on attempt $attempt" if [ "$attempt" -lt 3 ]; then echo "Cleaning Docker cache and retrying in 30s..." docker system prune -a -f docker builder prune -f sleep 30 fi done if [ "$BUILD_OK" != "true" ]; then echo "Docker build failed after 3 attempts" exit 1 fi fi $COMPOSE up -d app document-worker # 7. Дождаться healthcheck'ов echo "Waiting for healthchecks..." APP_HEALTHY=false WORKER_HEALTHY=false for i in $(seq 1 30); do if [ "$APP_HEALTHY" != "true" ] && docker ps | grep crm-app | grep -q healthy; then echo "iistwin app is healthy!" APP_HEALTHY=true fi if [ "$WORKER_HEALTHY" != "true" ] && docker ps | grep crm-document-worker | grep -q healthy; then echo "document-worker is healthy!" WORKER_HEALTHY=true fi if [ "$APP_HEALTHY" = "true" ] && [ "$WORKER_HEALTHY" = "true" ]; then break fi sleep 2 done if [ "$APP_HEALTHY" != "true" ]; then echo "App healthcheck failed" exit 1 fi if [ "$WORKER_HEALTHY" != "true" ]; then echo "Document worker healthcheck failed" exit 1 fi # 8. Мягкая очистка Docker: оставляем build cache и tagged базовые образы, # чтобы следующий деплой переиспользовал слои npm ci и сборки. # Полная очистка запускается ежедневно через cron (disk-check.sh / docker-cleanup.sh). docker system prune -f docker builder prune -f --keep-storage 5gb # 9. Удалить старые образы app, чтобы они не копились между деплоями. # Текущий образ используется запущенным контейнером, поэтому он не удалится. CURRENT_IMAGE_ID=$(docker inspect --format='{{.Image}}' crm-app-1) docker images ghcr.io/iisultanov/iistwin-app --format "{{.ID}}" | grep -v "$CURRENT_IMAGE_ID" | xargs -r docker rmi -f || true # Легаси-образы эпохи сборки на сервере (crm-app) — больше не используются. docker images crm-app --format "{{.ID}}" | xargs -r docker rmi -f || true echo "Cleanup completed"