feat: Docker-, Kubernetes- und Gitea-Actions-Deployment-Pipeline
Docker Image bauen und veroeffentlichen / build-and-push (push) Waiting to run

Dockerfile (Multi-Stage, "output: standalone"), docker-compose.yml mit
Caddy als einzigem nach aussen offenem Reverse-Proxy (verhindert
X-Forwarded-For-Faelschung fuer das App-eigene Rate-Limiting), Gitea
Actions Workflow der bei jedem Push zwei Image-Tags in die Gitea-
Container-Registry baut (schlankes Laufzeit-Image + ein Migrations-
Image mit Prisma-CLI), sowie rohe Kubernetes-Manifeste (Namespace,
ConfigMap, Secret-Vorlage, Postgres-/MySQL-StatefulSet, Migrations-Job,
App-Deployment, Ingress) fuer den Cluster-Betrieb. Siehe k8s/README.md
fuer den vollstaendigen Einrichtungs-/Deployment-Ablauf.
This commit is contained in:
Nick Szaunig
2026-08-17 14:30:46 +02:00
parent c7927f2883
commit 5889f58da7
15 changed files with 727 additions and 1 deletions
+81
View File
@@ -0,0 +1,81 @@
name: Docker Image bauen und veroeffentlichen
# Laeuft bei jedem Push auf main (rollierendes ":latest" + ":<kurzer-commit-hash>")
# und bei Versions-Tags wie "v1.2.3" (zusaetzlich als eigener Tag). Manuell
# ueber "Run workflow" in der Gitea-Weboberflaeche ebenfalls startbar.
on:
push:
branches: [main]
tags: ["v*"]
workflow_dispatch:
jobs:
build-and-push:
runs-on: ubuntu-latest
steps:
- name: Code auschecken
uses: actions/checkout@v4
- name: Image-Namen in Kleinbuchstaben ermitteln
# OCI-Registries erlauben nur Kleinbuchstaben im Repository-Pfad;
# ${{ gitea.repository }} ("Owner/Repo") behaelt die Gross-/
# Kleinschreibung des Gitea-Repos bei.
id: image
run: echo "name=$(echo '${{ gitea.repository }}' | tr '[:upper:]' '[:lower:]')" >> "$GITEA_OUTPUT"
- name: Docker Buildx einrichten
uses: docker/setup-buildx-action@v3
- name: Bei der Gitea-Container-Registry anmelden
uses: docker/login-action@v3
with:
registry: ${{ gitea.server_url }}
username: ${{ gitea.actor }}
# GITEA_TOKEN hat aktuell KEIN Package-Write-Recht (Gitea-
# Einschraenkung, Stand heute) — deshalb ein separates Personal
# Access Token als Repo-/Org-Secret REGISTRY_TOKEN anlegen
# (Scope: "package", Gitea-Einstellungen -> Anwendungen ->
# Access Tokens) und unter Repo-Einstellungen -> Actions ->
# Secrets als REGISTRY_TOKEN hinterlegen.
password: ${{ secrets.REGISTRY_TOKEN }}
- name: Metadaten (Tags/Labels) ermitteln
id: meta
uses: docker/metadata-action@v5
with:
images: ${{ gitea.server_url }}/${{ steps.image.outputs.name }}
tags: |
type=raw,value=latest,enable={{is_default_branch}}
type=sha,format=short
type=semver,pattern={{version}}
# Laufzeit-Image (schlank, "output: standalone") — das ist das Image,
# das in Kubernetes tatsaechlich den Shop ausliefert (siehe
# k8s/app-deployment.yaml). Ein einzelnes Image traegt beide Prisma-
# Client-Varianten (Postgres + MySQL) und waehlt zur Laufzeit per
# DATABASE_PROVIDER, siehe src/lib/prisma.ts.
- name: Laufzeit-Image bauen und pushen
uses: docker/build-push-action@v6
with:
context: .
push: true
tags: ${{ steps.meta.outputs.tags }}
labels: ${{ steps.meta.outputs.labels }}
cache-from: type=gha
cache-to: type=gha,mode=max
# Migrations-Image: dieselbe Build-Stage wie oben, aber vor dem
# schlanken Runtime-Stage abgeschnitten (--target=builder) — enthaelt
# zusaetzlich die Prisma-CLI und tsx, die "pnpm db:push"/"pnpm db:seed"
# brauchen (im Laufzeit-Image bewusst NICHT enthalten, um es klein zu
# halten). Wird vom Kubernetes-Migrations-Job verwendet, siehe
# k8s/migrate-job.yaml.
- name: Migrations-Image bauen und pushen
uses: docker/build-push-action@v6
with:
context: .
target: builder
push: true
tags: ${{ gitea.server_url }}/${{ steps.image.outputs.name }}:migrate-${{ gitea.sha }}
cache-from: type=gha
cache-to: type=gha,mode=max