deploy-cloud.yml 4.7 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114
  1. name: "Deploy: app.torqvoice.com"
  2. on:
  3. workflow_dispatch:
  4. inputs:
  5. tag:
  6. description: "Version tag to deploy (e.g. v1.2.39). Leave blank to deploy the newest published release. 'latest' is refused."
  7. required: false
  8. default: ""
  9. jobs:
  10. deploy:
  11. runs-on: [self-hosted, Linux, X64, hetzner]
  12. steps:
  13. - name: Resolve version tag
  14. id: tag
  15. run: |
  16. TAG="${{ inputs.tag }}"
  17. if [ -z "$TAG" ]; then
  18. # Newest published release (drafts are excluded, so publishing the
  19. # release in GitHub is the gate that makes it deployable).
  20. TAG=$(curl -fsSL -H "Authorization: Bearer ${{ secrets.GITHUB_TOKEN }}" \
  21. "https://api.github.com/repos/${{ github.repository }}/releases/latest" \
  22. | grep -m1 '"tag_name"' | cut -d'"' -f4)
  23. echo "Resolved newest published release: $TAG"
  24. fi
  25. if [ -z "$TAG" ] || [ "$TAG" = "latest" ]; then
  26. echo "::error::No deployable version tag ('latest' is refused; rollback needs a named target)."
  27. exit 1
  28. fi
  29. echo "value=$TAG" >> "$GITHUB_OUTPUT"
  30. - name: Log in to GitHub Container Registry
  31. run: echo "${{ secrets.GHCR_TOKEN }}" | docker login ghcr.io -u ${{ github.actor }} --password-stdin
  32. - name: Create deployment files
  33. env:
  34. VIRTUAL_HOST: ${{ secrets.CLOUD_VIRTUAL_HOST }}
  35. DATABASE_URL: ${{ secrets.CLOUD_DATABASE_URL }}
  36. BETTER_AUTH_SECRET: ${{ secrets.CLOUD_BETTER_AUTH_SECRET }}
  37. APP_URL: ${{ secrets.CLOUD_APP_URL }}
  38. STRIPE_SECRET_KEY: ${{ secrets.CLOUD_STRIPE_SECRET_KEY }}
  39. STRIPE_WEBHOOK_SECRET: ${{ secrets.CLOUD_STRIPE_WEBHOOK_SECRET }}
  40. STRIPE_PRO_PRICE_ID: ${{ secrets.CLOUD_STRIPE_PRO_PRICE_ID }}
  41. STRIPE_ENTERPRISE_PRICE_ID: ${{ secrets.CLOUD_STRIPE_ENTERPRISE_PRICE_ID }}
  42. DATA_PATH: ${{ secrets.DATA_PATH }}
  43. POSTHOG_HOST: ${{ secrets.NEXT_PUBLIC_POSTHOG_HOST }}
  44. POSTHOG_KEY: ${{ secrets.NEXT_PUBLIC_POSTHOG_KEY }}
  45. BACKUP_HEARTBEAT_TOKEN: ${{ secrets.BACKUP_HEARTBEAT_TOKEN }}
  46. run: |
  47. mkdir -p $HOME/torqvoice-deploy/prod
  48. cd $HOME/torqvoice-deploy/prod
  49. env | grep -E '^(VIRTUAL_HOST|DATA_PATH|DATABASE_URL|BETTER_AUTH_SECRET|APP_URL|STRIPE_|POSTHOG_|BACKUP_)' > .env
  50. cat > docker-compose.yml << 'COMPOSE'
  51. networks:
  52. proxy:
  53. external: true
  54. name: proxy
  55. services:
  56. torqvoice-app:
  57. container_name: torqvoice-app
  58. image: ghcr.io/torqvoice/torqvoice:${APP_TAG:-latest}
  59. restart: unless-stopped
  60. volumes:
  61. - ${DATA_PATH}/torqvoice_data:/app/data
  62. expose:
  63. - "3000"
  64. environment:
  65. VIRTUAL_HOST: ${VIRTUAL_HOST}
  66. VIRTUAL_PORT: "3000"
  67. LETSENCRYPT_HOST: ${VIRTUAL_HOST}
  68. DATABASE_URL: ${DATABASE_URL}
  69. BETTER_AUTH_SECRET: ${BETTER_AUTH_SECRET}
  70. NEXT_PUBLIC_APP_URL: ${APP_URL}
  71. TORQVOICE_MODE: cloud
  72. STRIPE_SECRET_KEY: ${STRIPE_SECRET_KEY}
  73. STRIPE_WEBHOOK_SECRET: ${STRIPE_WEBHOOK_SECRET}
  74. STRIPE_PRO_PRICE_ID: ${STRIPE_PRO_PRICE_ID}
  75. STRIPE_ENTERPRISE_PRICE_ID: ${STRIPE_ENTERPRISE_PRICE_ID}
  76. POSTHOG_HOST: ${POSTHOG_HOST}
  77. POSTHOG_KEY: ${POSTHOG_KEY}
  78. BACKUP_HEARTBEAT_TOKEN: ${BACKUP_HEARTBEAT_TOKEN}
  79. networks:
  80. - proxy
  81. COMPOSE
  82. - name: Ensure data directory permissions
  83. run: |
  84. DATA_DIR="${{ secrets.DATA_PATH }}/torqvoice_data"
  85. mkdir -p "$DATA_DIR"
  86. docker run --rm -v "$DATA_DIR":/data alpine chown -R 1001:1001 /data
  87. - name: Check free disk space
  88. run: |
  89. MIN_GB=5
  90. DOCKER_ROOT=$(docker info --format '{{.DockerRootDir}}' 2>/dev/null || echo /var/lib/docker)
  91. AVAIL_KB=$(df -Pk "$DOCKER_ROOT" | awk 'NR==2 {print $4}')
  92. AVAIL_GB=$(awk "BEGIN {printf \"%.1f\", $AVAIL_KB/1024/1024}")
  93. echo "Free space on $DOCKER_ROOT: ${AVAIL_GB} GB (minimum ${MIN_GB} GB)"
  94. if [ "$AVAIL_KB" -lt $((MIN_GB * 1024 * 1024)) ]; then
  95. echo "::error::Not enough disk space to pull image: ${AVAIL_GB} GB free, need ${MIN_GB} GB. Aborting deploy."
  96. exit 1
  97. fi
  98. - name: Deploy
  99. run: |
  100. cd $HOME/torqvoice-deploy/prod
  101. APP_TAG=${{ steps.tag.outputs.value }} docker compose up -d --pull always
  102. - name: Prune old images and build cache
  103. run: docker image prune -f && docker builder prune -f