161 lines
5.7 KiB
YAML
161 lines
5.7 KiB
YAML
name: 02 - Deploy Infrastructure and Stack
|
|
|
|
on:
|
|
workflow_dispatch:
|
|
|
|
jobs:
|
|
deploy:
|
|
runs-on: ubuntu-latest
|
|
permissions:
|
|
contents: read
|
|
packages: read
|
|
env:
|
|
TF_VAR_gcp_project: ${{ vars.GCP_PROJECT }}
|
|
TF_VAR_gcp_region: ${{ vars.GCP_REGION }}
|
|
TF_VAR_gcp_zone: ${{ vars.GCP_ZONE }}
|
|
|
|
steps:
|
|
- name: Checkout repository
|
|
uses: actions/checkout@v4
|
|
|
|
- name: Validate deploy configuration
|
|
shell: bash
|
|
env:
|
|
SSH_PRIVATE_KEY: ${{ secrets.SSH_PRIVATE_KEY }}
|
|
GCP_SA_KEY: ${{ secrets.GCP_SA_KEY }}
|
|
R2_ENDPOINT_URL: ${{ secrets.R2_ENDPOINT_URL }}
|
|
R2_ACCESS_KEY_ID: ${{ secrets.R2_ACCESS_KEY_ID }}
|
|
R2_SECRET_ACCESS_KEY: ${{ secrets.R2_SECRET_ACCESS_KEY }}
|
|
TURN_SHARED_SECRET: ${{ secrets.TURN_SHARED_SECRET }}
|
|
GCP_PROJECT: ${{ vars.GCP_PROJECT }}
|
|
GCP_REGION: ${{ vars.GCP_REGION }}
|
|
GCP_ZONE: ${{ vars.GCP_ZONE }}
|
|
TURN_REALM: ${{ vars.TURN_REALM }}
|
|
CADDY_EMAIL: ${{ vars.CADDY_EMAIL }}
|
|
run: |
|
|
set -eu
|
|
|
|
require_value() {
|
|
local kind="$1"
|
|
local name="$2"
|
|
local value="$3"
|
|
|
|
if [ -z "${value}" ]; then
|
|
echo "::error::Missing required GitHub ${kind} ${name}." >&2
|
|
exit 1
|
|
fi
|
|
}
|
|
|
|
require_value "secret" "SSH_PRIVATE_KEY" "${SSH_PRIVATE_KEY}"
|
|
require_value "secret" "GCP_SA_KEY" "${GCP_SA_KEY}"
|
|
require_value "secret" "R2_ENDPOINT_URL" "${R2_ENDPOINT_URL}"
|
|
require_value "secret" "R2_ACCESS_KEY_ID" "${R2_ACCESS_KEY_ID}"
|
|
require_value "secret" "R2_SECRET_ACCESS_KEY" "${R2_SECRET_ACCESS_KEY}"
|
|
require_value "secret" "TURN_SHARED_SECRET" "${TURN_SHARED_SECRET}"
|
|
require_value "variable" "GCP_PROJECT" "${GCP_PROJECT}"
|
|
require_value "variable" "GCP_REGION" "${GCP_REGION}"
|
|
require_value "variable" "GCP_ZONE" "${GCP_ZONE}"
|
|
require_value "variable" "TURN_REALM" "${TURN_REALM}"
|
|
require_value "variable" "CADDY_EMAIL" "${CADDY_EMAIL}"
|
|
|
|
- name: Prepare SSH key for provisioning
|
|
shell: bash
|
|
env:
|
|
SSH_PRIVATE_KEY: ${{ secrets.SSH_PRIVATE_KEY }}
|
|
run: |
|
|
install -m 700 -d "${HOME}/.ssh"
|
|
printf '%s\n' "${SSH_PRIVATE_KEY}" | tr -d '\r' > "${HOME}/.ssh/id_ed25519"
|
|
chmod 600 "${HOME}/.ssh/id_ed25519"
|
|
admin_ssh_public_key="$(ssh-keygen -y -f "${HOME}/.ssh/id_ed25519")"
|
|
printf 'TF_VAR_admin_ssh_public_key=%s\n' "${admin_ssh_public_key}" >> "${GITHUB_ENV}"
|
|
|
|
- name: Prepare Google credentials file
|
|
shell: bash
|
|
run: |
|
|
credentials_file="${RUNNER_TEMP}/gcp-service-account.json"
|
|
printf '%s' "${{ secrets.GCP_SA_KEY }}" > "${credentials_file}"
|
|
chmod 600 "${credentials_file}"
|
|
echo "GOOGLE_APPLICATION_CREDENTIALS=${credentials_file}" >> "${GITHUB_ENV}"
|
|
|
|
- name: Setup OpenTofu
|
|
uses: opentofu/setup-opentofu@v1
|
|
|
|
- name: Write OpenTofu backend config
|
|
working-directory: ./tofu
|
|
shell: bash
|
|
run: |
|
|
cat > backend.hcl <<EOF
|
|
key = "webrtc-relay/terraform.tfstate"
|
|
endpoints = {
|
|
s3 = "${{ secrets.R2_ENDPOINT_URL }}"
|
|
}
|
|
access_key = "${{ secrets.R2_ACCESS_KEY_ID }}"
|
|
secret_key = "${{ secrets.R2_SECRET_ACCESS_KEY }}"
|
|
EOF
|
|
|
|
- name: Tofu init and apply
|
|
id: tofu
|
|
working-directory: ./tofu
|
|
shell: bash
|
|
run: |
|
|
tofu init -backend-config=backend.hcl
|
|
tofu apply -auto-approve -input=false
|
|
relay_ip="$(tofu output -raw relay_ip)"
|
|
echo "STATIC_IP=${relay_ip}" >> "${GITHUB_ENV}"
|
|
echo "relay_ip=${relay_ip}" >> "${GITHUB_OUTPUT}"
|
|
|
|
- name: Wait for SSH
|
|
shell: bash
|
|
run: |
|
|
for attempt in {1..30}; do
|
|
if nc -z -w 5 "${STATIC_IP}" 22; then
|
|
exit 0
|
|
fi
|
|
sleep 10
|
|
done
|
|
echo "SSH did not become reachable on ${STATIC_IP}" >&2
|
|
exit 1
|
|
|
|
- name: Run Ansible Playbook
|
|
uses: dawidd6/action-ansible-playbook@v2
|
|
with:
|
|
playbook: setup_host.yml
|
|
directory: ./ansible
|
|
key: ${{ secrets.SSH_PRIVATE_KEY }}
|
|
inventory: |
|
|
[turn_nodes]
|
|
${{ steps.tofu.outputs.relay_ip }} ansible_user=ubuntu
|
|
options: --ssh-common-args='-o StrictHostKeyChecking=no'
|
|
|
|
- name: SCP compose and config files
|
|
uses: appleboy/scp-action@v0.1.7
|
|
with:
|
|
host: ${{ steps.tofu.outputs.relay_ip }}
|
|
username: ubuntu
|
|
key: ${{ secrets.SSH_PRIVATE_KEY }}
|
|
source: "compose/*"
|
|
target: "/opt/stoat-turn"
|
|
strip_components: 1
|
|
|
|
- name: Deploy Podman compose stack
|
|
uses: appleboy/ssh-action@v1.0.3
|
|
with:
|
|
host: ${{ steps.tofu.outputs.relay_ip }}
|
|
username: ubuntu
|
|
key: ${{ secrets.SSH_PRIVATE_KEY }}
|
|
script: |
|
|
set -eu
|
|
cd /opt/stoat-turn
|
|
owner_lc="$(printf '%s' "${{ github.repository_owner }}" | tr '[:upper:]' '[:lower:]')"
|
|
cat > .env <<EOF
|
|
STATIC_IP=${{ steps.tofu.outputs.relay_ip }}
|
|
GITHUB_REPOSITORY_OWNER=${owner_lc}
|
|
TURN_REALM=${{ vars.TURN_REALM }}
|
|
TURN_SHARED_SECRET=${{ secrets.TURN_SHARED_SECRET }}
|
|
CADDY_EMAIL=${{ vars.CADDY_EMAIL }}
|
|
EOF
|
|
|
|
printf '%s\n' "${{ secrets.GITHUB_TOKEN }}" | podman login ghcr.io -u "${{ github.actor }}" --password-stdin
|
|
podman compose pull
|
|
podman compose up -d --remove-orphans
|