fix(site): сборка runner переведена со Snap uv на venv

- Зачем:
  - Snap uv не запускался внутри ограниченного systemd-сервиса без cap_dac_override.
- Что:
  - workflow переведён на постоянный Python venv с pinned requirements.
  - повторные сборки проверяют зависимости через pip без их переустановки.
  - Snap удалён из PATH runner, runbook дополнен python3-venv и описанием окружения.
- Проверка:
  - от имени gitea-runner дважды выполнены pip install, pip check и mkdocs build --strict; второй запуск переиспользовал окружение.
  - обновлённый systemd unit прошёл systemd-analyze verify и успешно перезапущен.
This commit is contained in:
2026-08-04 16:15:30 -04:00
parent 09f2c839f7
commit 2a1da643c1
5 changed files with 44 additions and 12 deletions
+2
View File
@@ -0,0 +1,2 @@
mkdocs-material==9.6.14
mkdocs-same-dir==0.1.3
+31
View File
@@ -0,0 +1,31 @@
#!/usr/bin/env bash
set -euo pipefail
readonly venv_dir="/var/lib/gitea-runner/venvs/site"
if [[ $# -ne 1 ]]; then
echo "Usage: $0 SOURCE_DIR" >&2
exit 2
fi
source_dir=$(realpath "$1")
requirements_file="${source_dir}/.gitea/requirements-site.txt"
if [[ ! -f $requirements_file ]]; then
echo "Requirements file not found: ${requirements_file}" >&2
exit 2
fi
mkdir -p "$(dirname "$venv_dir")"
if [[ ! -x "${venv_dir}/bin/python" ]]; then
python3 -m venv "$venv_dir"
fi
"${venv_dir}/bin/python" -m pip install \
--disable-pip-version-check \
--no-input \
--requirement "$requirements_file"
"${venv_dir}/bin/python" -m pip check
cd "$source_dir"
"${venv_dir}/bin/python" -m mkdocs build --strict
+1 -8
View File
@@ -31,14 +31,7 @@ jobs:
git -C source -c advice.detachedHead=false checkout --detach FETCH_HEAD
- name: Build the site strictly
run: |
set -euo pipefail
cd source
uv run \
--no-project \
--with 'mkdocs-material==9.6.14' \
--with 'mkdocs-same-dir==0.1.3' \
mkdocs build --strict
run: source/.gitea/scripts/build-site.sh source
- name: Publish the complete release atomically
env:
+9 -1
View File
@@ -12,6 +12,7 @@
- Пользователь сервиса: `gitea-runner`, без `sudo` и Docker.
- Корень публикации: `/srv/de-roadmap`.
- Хранение: текущий релиз и две предыдущие версии.
- Окружение сборки: `/var/lib/gitea-runner/venvs/site`.
## Подготовка VPS
@@ -19,7 +20,7 @@
```bash
sudo apt-get update
sudo apt-get install nginx certbot python3-certbot-nginx
sudo apt-get install nginx certbot python3-certbot-nginx python3-venv
```
Создать пользователя и каталоги:
@@ -126,6 +127,13 @@ curl --header 'Host: de.dementev.space' http://127.0.0.1/
После локальной проверки разрешить профили `Nginx Full` в UFW. До этого
публичные порты `80/tcp` и `443/tcp` должны оставаться закрытыми.
## Окружение сборки
Скрипт `.gitea/scripts/build-site.sh` создаёт persistent venv при первом запуске
и переиспользует его в следующих сборках. `pip install` выполняется каждый раз,
чтобы применить изменения `.gitea/requirements-site.txt`, но уже установленные
версии пакетов не переустанавливаются.
## DNS и TLS
1. Уменьшить TTL записи `de.dementev.space`.
@@ -15,9 +15,7 @@ RestartSec=10s
TimeoutStopSec=45s
KillMode=mixed
Environment="PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/snap/bin"
Environment="UV_CACHE_DIR=/var/lib/gitea-runner/.cache/uv"
Environment="UV_PYTHON_DOWNLOADS=never"
Environment="PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin"
UMask=0022
NoNewPrivileges=true