deploy-prod.yml 12 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231
  1. name: "[Prod] Deploy"
  2. on:
  3. workflow_dispatch:
  4. inputs:
  5. tag:
  6. description: "Version tag to deploy (e.g. v1.2.39). Leave blank to deploy the newest published release. 'latest' is refused."
  7. required: false
  8. default: ""
  9. jobs:
  10. deploy:
  11. runs-on: [self-hosted, Linux, X64, hetzner]
  12. steps:
  13. - name: Resolve version tag
  14. id: tag
  15. run: |
  16. TAG="${{ inputs.tag }}"
  17. if [ -z "$TAG" ]; then
  18. # Newest published release (drafts are excluded, so publishing the
  19. # release in GitHub is the gate that makes it deployable).
  20. TAG=$(curl -fsSL -H "Authorization: Bearer ${{ secrets.GITHUB_TOKEN }}" \
  21. "https://api.github.com/repos/${{ github.repository }}/releases/latest" \
  22. | grep -m1 '"tag_name"' | cut -d'"' -f4)
  23. echo "Resolved newest published release: $TAG"
  24. fi
  25. if [ -z "$TAG" ] || [ "$TAG" = "latest" ]; then
  26. echo "::error::No deployable version tag ('latest' is refused; rollback needs a named target)."
  27. exit 1
  28. fi
  29. echo "value=$TAG" >> "$GITHUB_OUTPUT"
  30. - name: Log in to GitHub Container Registry
  31. run: echo "${{ secrets.GHCR_TOKEN }}" | docker login ghcr.io -u ${{ github.actor }} --password-stdin
  32. - name: Create deployment files
  33. env:
  34. VIRTUAL_HOST: ${{ secrets.CLOUD_VIRTUAL_HOST }}
  35. DATABASE_URL: ${{ secrets.CLOUD_DATABASE_URL }}
  36. BETTER_AUTH_SECRET: ${{ secrets.CLOUD_BETTER_AUTH_SECRET }}
  37. APP_URL: ${{ secrets.CLOUD_APP_URL }}
  38. # Plans are sold on torqvoice.com. This secret is the one torqvoice.com
  39. # holds as TORQVOICE_SERVICE_SECRET; the app signs checkout handoffs
  40. # with it and authenticates billing calls with it. The Stripe keys
  41. # themselves live in this app's database and are edited from the
  42. # torqvoice.com admin, so they are no longer passed here.
  43. TORQVOICE_SERVICE_SECRET: ${{ secrets.TORQVOICE_SERVICE_SECRET }}
  44. # Signed by torqvoice.com for APP_URL (scripts/mint-cloud-token.mjs there).
  45. # Without it the app ignores TORQVOICE_MODE=cloud and runs self-hosted.
  46. TORQVOICE_CLOUD_TOKEN: ${{ secrets.CLOUD_TORQVOICE_CLOUD_TOKEN }}
  47. DATA_PATH: ${{ secrets.DATA_PATH }}
  48. POSTHOG_HOST: ${{ secrets.NEXT_PUBLIC_POSTHOG_HOST }}
  49. POSTHOG_KEY: ${{ secrets.NEXT_PUBLIC_POSTHOG_KEY }}
  50. BACKUP_HEARTBEAT_TOKEN: ${{ secrets.BACKUP_HEARTBEAT_TOKEN }}
  51. INTEGRATIONS_ENCRYPTION_KEY: ${{ secrets.CLOUD_INTEGRATIONS_ENCRYPTION_KEY }}
  52. # Optional. Next encrypts what a server action closes over with a key
  53. # made fresh by every build, so a tab left open across a deploy can
  54. # no longer be read by the new container. A fixed key keeps those tabs
  55. # working. 32 random bytes, base64: `openssl rand -base64 32`. Left
  56. # unset, the build's own key is used, as before.
  57. NEXT_SERVER_ACTIONS_ENCRYPTION_KEY: ${{ secrets.CLOUD_NEXT_SERVER_ACTIONS_ENCRYPTION_KEY }}
  58. GOOGLE_INTEGRATION_CLIENT_ID: ${{ secrets.CLOUD_GOOGLE_INTEGRATION_CLIENT_ID }}
  59. GOOGLE_INTEGRATION_CLIENT_SECRET: ${{ secrets.CLOUD_GOOGLE_INTEGRATION_CLIENT_SECRET }}
  60. GOOGLE_AUTH_CLIENT_ID: ${{ secrets.CLOUD_GOOGLE_AUTH_CLIENT_ID }}
  61. GOOGLE_AUTH_CLIENT_SECRET: ${{ secrets.CLOUD_GOOGLE_AUTH_CLIENT_SECRET }}
  62. MICROSOFT_INTEGRATION_CLIENT_ID: ${{ secrets.CLOUD_MICROSOFT_INTEGRATION_CLIENT_ID }}
  63. MICROSOFT_INTEGRATION_CLIENT_SECRET: ${{ secrets.CLOUD_MICROSOFT_INTEGRATION_CLIENT_SECRET }}
  64. ZOOM_INTEGRATION_CLIENT_ID: ${{ secrets.CLOUD_ZOOM_INTEGRATION_CLIENT_ID }}
  65. ZOOM_INTEGRATION_CLIENT_SECRET: ${{ secrets.CLOUD_ZOOM_INTEGRATION_CLIENT_SECRET }}
  66. QUICKBOOKS_INTEGRATION_CLIENT_ID: ${{ secrets.CLOUD_QUICKBOOKS_INTEGRATION_CLIENT_ID }}
  67. QUICKBOOKS_INTEGRATION_CLIENT_SECRET: ${{ secrets.CLOUD_QUICKBOOKS_INTEGRATION_CLIENT_SECRET }}
  68. FIKEN_INTEGRATION_CLIENT_ID: ${{ secrets.CLOUD_FIKEN_INTEGRATION_CLIENT_ID }}
  69. FIKEN_INTEGRATION_CLIENT_SECRET: ${{ secrets.CLOUD_FIKEN_INTEGRATION_CLIENT_SECRET }}
  70. run: |
  71. mkdir -p $HOME/torqvoice-deploy/prod
  72. cd $HOME/torqvoice-deploy/prod
  73. env | grep -E '^(VIRTUAL_HOST|DATA_PATH|DATABASE_URL|BETTER_AUTH_SECRET|APP_URL|TORQVOICE_|POSTHOG_|BACKUP_|INTEGRATIONS_|GOOGLE_INTEGRATION_|GOOGLE_AUTH_|MICROSOFT_INTEGRATION_|ZOOM_INTEGRATION_|QUICKBOOKS_INTEGRATION_|FIKEN_INTEGRATION_|NEXT_SERVER_ACTIONS_)' > .env
  74. cat > docker-compose.yml << 'COMPOSE'
  75. networks:
  76. proxy:
  77. external: true
  78. name: proxy
  79. services:
  80. torqvoice-app:
  81. container_name: torqvoice-app
  82. image: ghcr.io/torqvoice/torqvoice:${APP_TAG:-latest}
  83. restart: unless-stopped
  84. volumes:
  85. - ${DATA_PATH}/torqvoice_data:/app/data
  86. expose:
  87. - "3000"
  88. environment:
  89. VIRTUAL_HOST: ${VIRTUAL_HOST}
  90. VIRTUAL_PORT: "3000"
  91. LETSENCRYPT_HOST: ${VIRTUAL_HOST}
  92. DATABASE_URL: ${DATABASE_URL}
  93. BETTER_AUTH_SECRET: ${BETTER_AUTH_SECRET}
  94. NEXT_PUBLIC_APP_URL: ${APP_URL}
  95. TORQVOICE_MODE: cloud
  96. # Production sits behind Cloudflare and the origin only accepts its
  97. # edges, so the visitor address is the one Cloudflare says it is.
  98. # Without this every visitor shares the edge's rate-limit bucket.
  99. TRUST_CF_CONNECTING_IP: "true"
  100. TORQVOICE_SERVICE_SECRET: ${TORQVOICE_SERVICE_SECRET}
  101. TORQVOICE_CLOUD_TOKEN: ${TORQVOICE_CLOUD_TOKEN}
  102. TORQVOICE_COM_URL: https://torqvoice.com
  103. POSTHOG_HOST: ${POSTHOG_HOST}
  104. POSTHOG_KEY: ${POSTHOG_KEY}
  105. BACKUP_HEARTBEAT_TOKEN: ${BACKUP_HEARTBEAT_TOKEN}
  106. INTEGRATIONS_ENCRYPTION_KEY: ${INTEGRATIONS_ENCRYPTION_KEY}
  107. NEXT_SERVER_ACTIONS_ENCRYPTION_KEY: ${NEXT_SERVER_ACTIONS_ENCRYPTION_KEY}
  108. GOOGLE_INTEGRATION_CLIENT_ID: ${GOOGLE_INTEGRATION_CLIENT_ID}
  109. GOOGLE_INTEGRATION_CLIENT_SECRET: ${GOOGLE_INTEGRATION_CLIENT_SECRET}
  110. GOOGLE_AUTH_CLIENT_ID: ${GOOGLE_AUTH_CLIENT_ID}
  111. GOOGLE_AUTH_CLIENT_SECRET: ${GOOGLE_AUTH_CLIENT_SECRET}
  112. MICROSOFT_INTEGRATION_CLIENT_ID: ${MICROSOFT_INTEGRATION_CLIENT_ID}
  113. MICROSOFT_INTEGRATION_CLIENT_SECRET: ${MICROSOFT_INTEGRATION_CLIENT_SECRET}
  114. ZOOM_INTEGRATION_CLIENT_ID: ${ZOOM_INTEGRATION_CLIENT_ID}
  115. ZOOM_INTEGRATION_CLIENT_SECRET: ${ZOOM_INTEGRATION_CLIENT_SECRET}
  116. QUICKBOOKS_INTEGRATION_CLIENT_ID: ${QUICKBOOKS_INTEGRATION_CLIENT_ID}
  117. QUICKBOOKS_INTEGRATION_CLIENT_SECRET: ${QUICKBOOKS_INTEGRATION_CLIENT_SECRET}
  118. FIKEN_INTEGRATION_CLIENT_ID: ${FIKEN_INTEGRATION_CLIENT_ID}
  119. FIKEN_INTEGRATION_CLIENT_SECRET: ${FIKEN_INTEGRATION_CLIENT_SECRET}
  120. networks:
  121. - proxy
  122. COMPOSE
  123. # Without the cloud token the new container would come up as a
  124. # self-hosted install: one workshop for everybody, branding back on.
  125. # Stop here, before anything is replaced.
  126. if [ -z "$TORQVOICE_CLOUD_TOKEN" ]; then
  127. echo "::error title=Cloud token missing::CLOUD_TORQVOICE_CLOUD_TOKEN is empty. Mint one for $APP_URL with scripts/mint-cloud-token.mjs in the torqvoice.com repo."
  128. exit 1
  129. fi
  130. # The link to torqvoice.com is what the subscription pages hang on. A
  131. # wrong secret or an origin the site does not list only shows up as a
  132. # missing page, so the deploy asks the site itself and says so.
  133. if [ -n "$TORQVOICE_SERVICE_SECRET" ]; then
  134. status=$(curl -sS -o /dev/null -w '%{http_code}' -X POST https://torqvoice.com/api/app/subscription/ping \
  135. -H "Authorization: Bearer $TORQVOICE_SERVICE_SECRET" -H 'Content-Type: application/json' \
  136. -d "{\"appUrl\":\"$APP_URL\"}" || echo 000)
  137. if [ "$status" != "200" ]; then
  138. echo "::warning title=torqvoice.com link not confirmed::ping answered $status. Check TORQVOICE_SERVICE_SECRET on both sides and that $APP_URL is TORQVOICE_APP_URL or TORQVOICE_STAGING_APP_URL on torqvoice.com. The subscription page stays hidden until it is."
  139. else
  140. echo "torqvoice.com link confirmed for $APP_URL"
  141. fi
  142. else
  143. echo "::warning title=torqvoice.com link not configured::TORQVOICE_SERVICE_SECRET is empty, so plans cannot be bought from this deployment."
  144. fi
  145. - name: Ensure data directory permissions
  146. run: |
  147. DATA_DIR="${{ secrets.DATA_PATH }}/torqvoice_data"
  148. mkdir -p "$DATA_DIR"
  149. docker run --rm -v "$DATA_DIR":/data alpine chown -R 1001:1001 /data
  150. - name: Check free disk space
  151. run: |
  152. MIN_GB=5
  153. DOCKER_ROOT=$(docker info --format '{{.DockerRootDir}}' 2>/dev/null || echo /var/lib/docker)
  154. AVAIL_KB=$(df -Pk "$DOCKER_ROOT" | awk 'NR==2 {print $4}')
  155. AVAIL_GB=$(awk "BEGIN {printf \"%.1f\", $AVAIL_KB/1024/1024}")
  156. echo "Free space on $DOCKER_ROOT: ${AVAIL_GB} GB (minimum ${MIN_GB} GB)"
  157. if [ "$AVAIL_KB" -lt $((MIN_GB * 1024 * 1024)) ]; then
  158. echo "::error::Not enough disk space to pull image: ${AVAIL_GB} GB free, need ${MIN_GB} GB. Aborting deploy."
  159. exit 1
  160. fi
  161. - name: Back up production database
  162. env:
  163. DATABASE_URL: ${{ secrets.CLOUD_DATABASE_URL }}
  164. run: |
  165. set -euo pipefail
  166. DB_USER=$(echo "$DATABASE_URL" | sed -E 's|^[^:]+://([^:]+):.*|\1|')
  167. DB_NAME=$(echo "$DATABASE_URL" | sed -E 's|.*/([^/?]+)(\?.*)?$|\1|')
  168. BACKUP_DIR="${{ secrets.DATA_PATH }}/db-backups/$DB_NAME"
  169. # The volume is root-owned and the runner is not root. Binding the
  170. # path into a container makes Docker create it, and the chown hands
  171. # it to the runner so the dump redirect below can write there.
  172. docker run --rm -v "$BACKUP_DIR":/b alpine chown "$(id -u):$(id -g)" /b
  173. # The Postgres data directory lives on this filesystem: filling it
  174. # takes the database down, not just the backup.
  175. MIN_GB=2
  176. AVAIL_KB=$(df -Pk "$BACKUP_DIR" | awk 'NR==2 {print $4}')
  177. if [ "$AVAIL_KB" -lt $((MIN_GB * 1024 * 1024)) ]; then
  178. echo "::error::Only $(awk "BEGIN {printf \"%.1f\", $AVAIL_KB/1024/1024}") GB free where the database lives. Refusing to dump."
  179. exit 1
  180. fi
  181. DUMP="$BACKUP_DIR/${DB_NAME}-$(date +%Y%m%d-%H%M%S)-pre-${{ steps.tag.outputs.value }}.dump"
  182. echo "Dumping $DB_NAME to $DUMP"
  183. docker exec torqvoice-db pg_dump -U "$DB_USER" -d "$DB_NAME" -Fc > "$DUMP"
  184. # A dump nobody can read is worse than no dump. No backup, no deploy.
  185. docker exec -i torqvoice-db pg_restore --list < "$DUMP" > /dev/null
  186. echo "Verified $(du -h "$DUMP" | cut -f1) backup"
  187. # Keep the 10 most recent pre-deploy dumps; hourly dumps in the same
  188. # folder belong to the backup cron and age out there.
  189. ls -t "$BACKUP_DIR"/*-pre-*.dump 2>/dev/null | tail -n +11 | xargs -r rm --
  190. - name: Deploy
  191. run: |
  192. cd $HOME/torqvoice-deploy/prod
  193. APP_TAG=${{ steps.tag.outputs.value }} docker compose up -d --pull always
  194. - name: Health check
  195. run: |
  196. echo "Waiting for prod container to be ready..."
  197. for i in $(seq 1 12); do
  198. STATUS=$(docker inspect --format='{{.State.Status}}' torqvoice-app 2>/dev/null || echo "not found")
  199. if [ "$STATUS" = "running" ]; then
  200. echo "Deployed ${{ steps.tag.outputs.value }}."
  201. exit 0
  202. fi
  203. echo "Status: $STATUS, retrying in 5s..."
  204. sleep 5
  205. done
  206. echo "::error::Container failed to start"
  207. docker logs torqvoice-app --tail 50
  208. exit 1
  209. - name: Prune old images and build cache
  210. run: docker image prune -f && docker builder prune -f